152-ФЗ о персональных данных с изменениями на 2021 год — PDMaster.ru
Для избежания ситуаций несанкционированного разглашение личной информации необходимо ее обезопасить. Июль 2019 года принёс следующее: государство приняло решение приравнять генетический материал к личной информации. Главная цель такого изменения заключается в сохранности полной информации, которая касается любой генетической информации физического лица.
16 февраля 2019 года стало известно о том, что государство приняло конкретные правила по контролю за любой обработкой личных данных. Согласно ним, весь контроль за передачей и обработкой информации будет осуществляться посредством Роскомнадзора и его органов. Под этим подразумевается проведение различных мер по проявлению нарушений со стороны операторов, а также их устранение и профилактика выявления нарушений.
Кроме того, операторы по обработке могут быть предупреждены о приближающейся проверке за три рабочих дня, а в случае, если необходимо внепланово — за сутки. Описан свод правил, по которому может осуществляться проверка, как правильно заполнять документацию после проведения контроля, а также обо всех досудебных обжалованиях.
20 января 2019 года появилась информация, что Роскомнадзор начал заводить дела в от отношении корпораций Twitter и Facebook, поскольку они не соблюдают все правила, которые прописаны в законодательстве о защите конфиденциальной информации.
Таким образом, можно сделать вывод, что право человека на полную защиту его персональных данных полностью охраняются законодательством РФ. При любом нарушении мошенников ждет административная либо уголовная ответственность. За любое действие по передаче индивидуальной информации ответственность несет только оператор.
Обращаем внимание, если Вы все еще сомневаетесь в актуальности закрепленных процессов по работе с персональными данными или у Вас есть вопросы по разработке документов — Вы всегда можете обратиться за консультацией в форме ниже.
ГБУ РО Областной клинический онкологический диспансер
27 июля 2006 года N 152-ФЗ
РОССИЙСКАЯ ФЕДЕРАЦИЯ
ФЕДЕРАЛЬНЫЙ ЗАКОН
О ПЕРСОНАЛЬНЫХ ДАННЫХ
Принят
Государственной Думой
8 июля 2006 года
Одобрен
Советом Федерации
14 июля 2006 года
(в ред. Федеральных законов от 25.11.2009 N 266-ФЗ,
от 27.12.2009 N 363-ФЗ, от 28.06.2010 N 123-ФЗ,
от 27.07.2010 N 204-ФЗ, от 27.07.2010 N 227-ФЗ,
от 29.11.2010 N 313-ФЗ, от 23.12.2010 N 359-ФЗ)
(см. Обзор изменений данного документа)
Глава 1. ОБЩИЕ ПОЛОЖЕНИЯ
Статья 1. Сфера действия настоящего Федерального закона
1. Настоящим Федеральным законом регулируются отношения, связанные с обработкой персональных данных, осуществляемой федеральными органами государственной власти, органами государственной власти субъектов Российской Федерации, иными государственными органами (далее — государственные органы), органами местного самоуправления, не входящими в систему органов местного самоуправления муниципальными органами (далее — муниципальные органы), юридическими лицами, физическими лицами с использованием средств автоматизации или без использования таких средств, если обработка персональных данных без использования таких средств соответствует характеру действий (операций), совершаемых с персональными данными с использованием средств автоматизации.
2. Действие настоящего Федерального закона не распространяется на отношения, возникающие при:
1) обработке персональных данных физическими лицами исключительно для личных и семейных нужд, если при этом не нарушаются права субъектов персональных данных;
2) организации хранения, комплектования, учета и использования содержащих персональные данные документов Архивного фонда Российской Федерации и других архивных документов в соответствии с законодательством об архивном деле в Российской Федерации;
3) обработке подлежащих включению в единый государственный реестр индивидуальных предпринимателей сведений о физических лицах, если такая обработка осуществляется в соответствии с законодательством Российской Федерации в связи с деятельностью физического лица в качестве индивидуального предпринимателя;
4) обработке персональных данных, отнесенных в установленном порядке к сведениям, составляющим государственную тайну;
5) предоставлении уполномоченными органами информации о деятельности судов в Российской Федерации в соответствии с Федеральным законом от 22 декабря 2008 года N 262-ФЗ «Об обеспечении доступа к информации о деятельности судов в Российской Федерации».
(п. 5 введен Федеральным законом от 28.06.2010 N 123-ФЗ)
Статья 2. Цель настоящего Федерального закона
Целью настоящего Федерального закона является обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.
Статья 3. Основные понятия, используемые в настоящем Федеральном законе
В целях настоящего Федерального закона используются следующие основные понятия:
1) персональные данные — любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация;
2) оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных;
3) обработка персональных данных — действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличивание, блокирование, уничтожение персональных данных;
4) распространение персональных данных — действия, направленные на передачу персональных данных определенному кругу лиц (передача персональных данных) или на ознакомление с персональными данными неограниченного круга лиц, в том числе обнародование персональных данных в средствах массовой информации, размещение в информационно-телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом;
5) использование персональных данных — действия (операции) с персональными данными, совершаемые оператором в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц либо иным образом затрагивающих права и свободы субъекта персональных данных или других лиц;
7) уничтожение персональных данных — действия, в результате которых невозможно восстановить содержание персональных данных в информационной системе персональных данных или в результате которых уничтожаются материальные носители персональных данных;
8) обезличивание персональных данных — действия, в результате которых невозможно определить принадлежность персональных данных конкретному субъекту персональных данных;
9) информационная система персональных данных — информационная система, представляющая собой совокупность персональных данных, содержащихся в базе данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных с использованием средств автоматизации или без использования таких средств;
10) конфиденциальность персональных данных — обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространения без согласия субъекта персональных данных или наличия иного законного основания;
11) трансграничная передача персональных данных — передача персональных данных оператором через Государственную границу Российской Федерации органу власти иностранного государства, физическому или юридическому лицу иностранного государства;
12) общедоступные персональные данные — персональные данные, доступ неограниченного круга лиц к которым предоставлен с согласия субъекта персональных данных или на которые в соответствии с федеральными законами не распространяется требование соблюдения конфиденциальности.
Статья 4. Законодательство Российской Федерации в области персональных данных
1. Законодательство Российской Федерации в области персональных данных основывается на Конституции Российской Федерации и международных договорах Российской Федерации и состоит из настоящего Федерального закона и других определяющих случаи и особенности обработки персональных данных федеральных законов.
3. Особенности обработки персональных данных, осуществляемой без использования средств автоматизации, могут быть установлены федеральными законами и иными нормативными правовыми актами Российской Федерации с учетом положений настоящего Федерального закона.
4. Если международным договором Российской Федерации установлены иные правила, чем те, которые предусмотрены настоящим Федеральным законом, применяются правила международного договора.
Глава 2. ПРИНЦИПЫ И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Статья 5. Принципы обработки персональных данных
1. Обработка персональных данных должна осуществляться на основе принципов:
1) законности целей и способов обработки персональных данных и добросовестности;
2) соответствия целей обработки персональных данных целям, заранее определенным и заявленным при сборе персональных данных, а также полномочиям оператора;
3) соответствия объема и характера обрабатываемых персональных данных, способов обработки персональных данных целям обработки персональных данных;
4) достоверности персональных данных, их достаточности для целей обработки, недопустимости обработки персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных;
5) недопустимости объединения созданных для несовместимых между собой целей баз данных информационных систем персональных данных.
2. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении.
Статья 6. Условия обработки персональных данных
1. Обработка персональных данных может осуществляться оператором с согласия субъектов персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.
2. Согласия субъекта персональных данных, предусмотренного частью 1 настоящей статьи, не требуется в следующих случаях:
1) обработка персональных данных осуществляется на основании федерального закона, устанавливающего ее цель, условия получения персональных данных и круг субъектов, персональные данные которых подлежат обработке, а также определяющего полномочия оператора;
1.1) обработка персональных данных необходима в связи с реализацией международных договоров Российской Федерации о реадмиссии;
(п. 1.1 введен Федеральным законом от 25.11.2009 N 266-ФЗ)
2) обработка персональных данных осуществляется в целях исполнения договора, одной из сторон которого является субъект персональных данных;
3) обработка персональных данных осуществляется для статистических или иных научных целей при условии обязательного обезличивания персональных данных;
4) обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;
5) обработка персональных данных необходима для доставки почтовых отправлений организациями почтовой связи, для осуществления операторами электросвязи расчетов с пользователями услуг связи за оказанные услуги связи, а также для рассмотрения претензий пользователей услугами связи;
6) обработка персональных данных осуществляется в целях профессиональной деятельности журналиста либо в целях научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и свободы субъекта персональных данных;
7) осуществляется обработка персональных данных, подлежащих опубликованию в соответствии с федеральными законами, в том числе персональных данных лиц, замещающих государственные должности, должности государственной гражданской службы, персональных данных кандидатов на выборные государственные или муниципальные должности.
3. Особенности обработки специальных категорий персональных данных, а также биометрических персональных данных устанавливаются соответственно статьями 10 и 11 настоящего Федерального закона.
4. В случае, если оператор на основании договора поручает обработку персональных данных другому лицу, существенным условием договора является обязанность обеспечения указанным лицом конфиденциальности персональных данных и безопасности персональных данных при их обработке.
Статья 7. Конфиденциальность персональных данных
1. Операторами и третьими лицами, получающими доступ к персональным данным, должна обеспечиваться конфиденциальность таких данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.
2. Обеспечения конфиденциальности персональных данных не требуется:
1) в случае обезличивания персональных данных;
2) в отношении общедоступных персональных данных.
Статья 8. Общедоступные источники персональных данных
1. В целях информационного обеспечения могут создаваться общедоступные источники персональных данных (в том числе справочники, адресные книги). В общедоступные источники персональных данных с письменного согласия субъекта персональных данных могут включаться его фамилия, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии и иные персональные данные, предоставленные субъектом персональных данных.
2. Сведения о субъекте персональных данных могут быть в любое время исключены из общедоступных источников персональных данных по требованию субъекта персональных данных либо по решению суда или иных уполномоченных государственных органов.
Статья 9. Согласие субъекта персональных данных на обработку своих персональных данных
1. Субъект персональных данных принимает решение о предоставлении своих персональных данных и дает согласие на их обработку своей волей и в своем интересе, за исключением случаев, предусмотренных частью 2 настоящей статьи. Согласие на обработку персональных данных может быть отозвано субъектом персональных данных.
2. Настоящим Федеральным законом и другими федеральными законами предусматриваются случаи обязательного предоставления субъектом персональных данных своих персональных данных в целях защиты основ конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, обеспечения обороны страны и безопасности государства.
3. Обязанность предоставить доказательство получения согласия субъекта персональных данных на обработку его персональных данных, а в случае обработки общедоступных персональных данных обязанность доказывания того, что обрабатываемые персональные данные являются общедоступными, возлагается на оператора.
4. В случаях, предусмотренных настоящим Федеральным законом, обработка персональных данных осуществляется только с согласия в письменной форме субъекта персональных данных. Равнозначным содержащему собственноручную подпись письменному согласию субъекта персональных данных на бумажном носителе признается согласие в форме электронного документа, подписанного электронной цифровой подписью или в случаях, предусмотренных федеральными законами и принятыми в соответствии с ними иными нормативными правовыми актами, иным аналогом собственноручной подписи. Письменное согласие субъекта персональных данных на обработку своих персональных данных должно включать в себя:
(в ред. Федерального закона от 27.07.2010 N 227-ФЗ)
(см. текст в предыдущей редакции)
1) фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;
2) наименование (фамилию, имя, отчество) и адрес оператора, получающего согласие субъекта персональных данных;
3) цель обработки персональных данных;
4) перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;
5) перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;
6) срок, в течение которого действует согласие, а также порядок его отзыва;
7) собственноручную подпись субъекта персональных данных.
(п. 7 введен Федеральным законом от 27.07.2010 N 227-ФЗ)
4.1. Порядок получения согласия субъекта персональных данных в форме электронного документа на обработку его персональных данных в целях предоставления государственных и муниципальных услуг, а также услуг, которые являются необходимыми и обязательными для предоставления государственных и муниципальных услуг, определяется Правительством Российской Федерации.
(часть 4.1 введена Федеральным законом от 27.07.2010 N 227-ФЗ)
5. Для обработки персональных данных, содержащихся в согласии в письменной форме субъекта на обработку его персональных данных, дополнительного согласия не требуется.
6. В случае недееспособности субъекта персональных данных согласие на обработку его персональных данных дает в письменной форме законный представитель субъекта персональных данных.
7. В случае смерти субъекта персональных данных согласие на обработку его персональных данных дают в письменной форме наследники субъекта персональных данных, если такое согласие не было дано субъектом персональных данных при его жизни.
Статья 10. Специальные категории персональных данных
1. Обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, не допускается, за исключением случаев, предусмотренных частью 2 настоящей статьи.
2. Обработка указанных в части 1 настоящей статьи специальных категорий персональных данных допускается в случаях, если:
1) субъект персональных данных дал согласие в письменной форме на обработку своих персональных данных;
2) персональные данные являются общедоступными;
2.1) обработка персональных данных необходима в связи с реализацией международных договоров Российской Федерации о реадмиссии;
(п. 2.1 введен Федеральным законом от 25.11.2009 N 266-ФЗ)
2.2) обработка персональных данных осуществляется в соответствии с Федеральным законом от 25 января 2002 года N 8-ФЗ «О Всероссийской переписи населения»;
(п. 2.2 введен Федеральным законом от 27.07.2010 N 204-ФЗ)
3) персональные данные относятся к состоянию здоровья субъекта персональных данных и их обработка необходима для защиты его жизни, здоровья или иных жизненно важных интересов либо жизни, здоровья или иных жизненно важных интересов других лиц, и получение согласия субъекта персональных данных невозможно;
4) обработка персональных данных осуществляется в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико-социальных услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством Российской Федерации сохранять врачебную тайну;
5) обработка персональных данных членов (участников) общественного объединения или религиозной организации осуществляется соответствующими общественным объединением или религиозной организацией, действующими в соответствии с законодательством Российской Федерации, для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться без согласия в письменной форме субъектов персональных данных;
6) обработка персональных данных необходима в связи с осуществлением правосудия;
7) обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации о безопасности, об оперативно-розыскной деятельности, а также в соответствии с уголовно-исполнительным законодательством Российской Федерации;
8) обработка персональных данных осуществляется в целях обязательного социального страхования в соответствии с федеральными законами о конкретных видах обязательного социального страхования.
(п. 8 введен Федеральным законом от 29.11.2010 N 313-ФЗ)
3. Обработка персональных данных о судимости может осуществляться государственными органами или муниципальными органами в пределах полномочий, предоставленных им в соответствии с законодательством Российской Федерации, а также иными лицами в случаях и в порядке, которые определяются в соответствии с федеральными законами.
4. Обработка специальных категорий персональных данных, осуществлявшаяся в случаях, предусмотренных частями 2 и 3 настоящей статьи, должна быть незамедлительно прекращена, если устранены причины, вследствие которых осуществлялась обработка.
Статья 11. Биометрические персональные данные
1. Сведения, которые характеризуют физиологические особенности человека и на основе которых можно установить его личность (биометрические персональные данные), могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.
2. Обработка биометрических персональных данных может осуществляться без согласия субъекта персональных данных в связи с реализацией международных договоров Российской Федерации о реадмиссии, в связи с осуществлением правосудия, а также в случаях, предусмотренных законодательством Российской Федерации о безопасности, законодательством Российской Федерации об оперативно-розыскной деятельности, законодательством Российской Федерации о государственной службе, уголовно-исполнительным законодательством Российской Федерации, законодательством Российской Федерации о порядке выезда из Российской Федерации и въезда в Российскую Федерацию.
(в ред. Федерального закона от 25.11.2009 N 266-ФЗ)
(см. текст в предыдущей редакции)
Статья 12. Трансграничная передача персональных данных
1. До начала осуществления трансграничной передачи персональных данных оператор обязан убедиться в том, что иностранным государством, на территорию которого осуществляется передача персональных данных, обеспечивается адекватная защита прав субъектов персональных данных.
2. Трансграничная передача персональных данных на территории иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, осуществляется в соответствии с настоящим Федеральным законом и может быть запрещена или ограничена в целях защиты основ конституционного строя Российской Федерации, нравственности, здоровья, прав и законных интересов граждан, обеспечения обороны страны и безопасности государства.
3. Трансграничная передача персональных данных на территории иностранных государств, не обеспечивающих адекватной защиты прав субъектов персональных данных, может осуществляться в случаях:
1) наличия согласия в письменной форме субъекта персональных данных;
2) предусмотренных международными договорами Российской Федерации по вопросам выдачи виз, международными договорами Российской Федерации об оказании правовой помощи по гражданским, семейным и уголовным делам, а также международными договорами Российской Федерации о реадмиссии;
(в ред. Федерального закона от 25.11.2009 N 266-ФЗ)
(см. текст в предыдущей редакции)
3) предусмотренных федеральными законами, если это необходимо в целях защиты основ конституционного строя Российской Федерации, обеспечения обороны страны и безопасности государства;
4) исполнения договора, стороной которого является субъект персональных данных;
5) защиты жизни, здоровья, иных жизненно важных интересов субъекта персональных данных или других лиц при невозможности получения согласия в письменной форме субъекта персональных данных.
Статья 13. Особенности обработки персональных данных в государственных или муниципальных информационных системах персональных данных
1. Государственные органы, муниципальные органы создают в пределах своих полномочий, установленных в соответствии с федеральными законами, государственные или муниципальные информационные системы персональных данных.
2. Федеральными законами могут быть установлены особенности учета персональных данных в государственных и муниципальных информационных системах персональных данных, в том числе использование различных способов обозначения принадлежности персональных данных, содержащихся в соответствующей государственной или муниципальной информационной системе персональных данных, конкретному субъекту персональных данных.
3. Права и свободы человека и гражданина не могут быть ограничены по мотивам, связанным с использованием различных способов обработки персональных данных или обозначения принадлежности персональных данных, содержащихся в государственных или муниципальных информационных системах персональных данных, конкретному субъекту персональных данных. Не допускается использование оскорбляющих чувства граждан или унижающих человеческое достоинство способов обозначения принадлежности персональных данных, содержащихся в государственных или муниципальных информационных системах персональных данных, конкретному субъекту персональных данных.
4. В целях обеспечения реализации прав субъектов персональных данных в связи с обработкой их персональных данных в государственных или муниципальных информационных системах персональных данных может быть создан государственный регистр населения, правовой статус которого и порядок работы с которым устанавливаются федеральным законом.
Глава 3. ПРАВА СУБЪЕКТА ПЕРСОНАЛЬНЫХ ДАННЫХ
Статья 14. Право субъекта персональных данных на доступ к своим персональным данным
1. Субъект персональных данных имеет право на получение сведений об операторе, о месте его нахождения, о наличии у оператора персональных данных, относящихся к соответствующему субъекту персональных данных, а также на ознакомление с такими персональными данными, за исключением случаев, предусмотренных частью 5 настоящей статьи. Субъект персональных данных вправе требовать от оператора уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
2. Сведения о наличии персональных данных должны быть предоставлены субъекту персональных данных оператором в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных.
3. Доступ к своим персональным данным предоставляется субъекту персональных данных или его законному представителю оператором при обращении либо при получении запроса субъекта персональных данных или его законного представителя. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его законного представителя, сведения о дате выдачи указанного документа и выдавшем его органе и собственноручную подпись субъекта персональных данных или его законного представителя. Запрос может быть направлен в электронной форме и подписан электронной цифровой подписью в соответствии с законодательством Российской Федерации.
4. Субъект персональных данных имеет право на получение при обращении или при получении запроса информации, касающейся обработки его персональных данных, в том числе содержащей:
1) подтверждение факта обработки персональных данных оператором, а также цель такой обработки;
2) способы обработки персональных данных, применяемые оператором;
3) сведения о лицах, которые имеют доступ к персональным данным или которым может быть предоставлен такой доступ;
4) перечень обрабатываемых персональных данных и источник их получения;
5) сроки обработки персональных данных, в том числе сроки их хранения;
6) сведения о том, какие юридические последствия для субъекта персональных данных может повлечь за собой обработка его персональных данных.
5. Право субъекта персональных данных на доступ к своим персональным данным ограничивается в случае, если:
1) обработка персональных данных, в том числе персональных данных, полученных в результате оперативно-розыскной, контрразведывательной и разведывательной деятельности, осуществляется в целях обороны страны, безопасности государства и охраны правопорядка;
2) обработка персональных данных осуществляется органами, осуществившими задержание субъекта персональных данных по подозрению в совершении преступления, либо предъявившими субъекту персональных данных обвинение по уголовному делу, либо применившими к субъекту персональных данных меру пресечения до предъявления обвинения, за исключением предусмотренных уголовно-процессуальным законодательством Российской Федерации случаев, если допускается ознакомление подозреваемого или обвиняемого с такими персональными данными;
3) предоставление персональных данных нарушает конституционные права и свободы других лиц.
Статья 15. Права субъектов персональных данных при обработке их персональных данных в целях продвижения товаров, работ, услуг на рынке, а также в целях политической агитации
1. Обработка персональных данных в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи, а также в целях политической агитации допускается только при условии предварительного согласия субъекта персональных данных. Указанная обработка персональных данных признается осуществляемой без предварительного согласия субъекта персональных данных, если оператор не докажет, что такое согласие было получено.
2. Оператор обязан немедленно прекратить по требованию субъекта персональных данных обработку его персональных данных, указанную в части 1 настоящей статьи.
Статья 16. Права субъектов персональных данных при принятии решений на основании исключительно автоматизированной обработки их персональных данных
1. Запрещается принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы, за исключением случаев, предусмотренных частью 2 настоящей статьи.
2. Решение, порождающее юридические последствия в отношении субъекта персональных данных или иным образом затрагивающее его права и законные интересы, может быть принято на основании исключительно автоматизированной обработки его персональных данных только при наличии согласия в письменной форме субъекта персональных данных или в случаях, предусмотренных федеральными законами, устанавливающими также меры по обеспечению соблюдения прав и законных интересов субъекта персональных данных.
3. Оператор обязан разъяснить субъекту персональных данных порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, предоставить возможность заявить возражение против такого решения, а также разъяснить порядок защиты субъектом персональных данных своих прав и законных интересов.
4. Оператор обязан рассмотреть возражение, указанное в части 3 настоящей статьи, в течение семи рабочих дней со дня его получения и уведомить субъекта персональных данных о результатах рассмотрения такого возражения.
Статья 17. Право на обжалование действий или бездействия оператора
1. Если субъект персональных данных считает, что оператор осуществляет обработку его персональных данных с нарушением требований настоящего Федерального закона или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.
2. Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.
Глава 4. ОБЯЗАННОСТИ ОПЕРАТОРА
Статья 18. Обязанности оператора при сборе персональных данных
1. При сборе персональных данных оператор обязан предоставить субъекту персональных данных по его просьбе информацию, предусмотренную частью 4 статьи 14 настоящего Федерального закона.
2. Если обязанность предоставления персональных данных установлена федеральным законом, оператор обязан разъяснить субъекту персональных данных юридические последствия отказа предоставить свои персональные данные.
3. Если персональные данные были получены не от субъекта персональных данных, за исключением случаев, если персональные данные были предоставлены оператору на основании федерального закона или если персональные данные являются общедоступными, оператор до начала обработки таких персональных данных обязан предоставить субъекту персональных данных следующую информацию:
1) наименование (фамилия, имя, отчество) и адрес оператора или его представителя;
2) цель обработки персональных данных и ее правовое основание;
3) предполагаемые пользователи персональных данных;
4) установленные настоящим Федеральным законом права субъекта персональных данных.
Статья 19. Меры по обеспечению безопасности персональных данных при их обработке
1. Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.
(в ред. Федерального закона от 27.12.2009 N 363-ФЗ)
(см. текст в предыдущей редакции)
2. Правительство Российской Федерации устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.
3. Контроль и надзор за выполнением требований, установленных Правительством Российской Федерации в соответствии с частью 2 настоящей статьи, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.
4. Использование и хранение биометрических персональных данных вне информационных систем персональных данных могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения.
Статья 20. Обязанности оператора при обращении либо при получении запроса субъекта персональных данных или его законного представителя, а также уполномоченного органа по защите прав субъектов персональных данных
1. Оператор обязан в порядке, предусмотренном статьей 14 настоящего Федерального закона, сообщить субъекту персональных данных или его законному представителю информацию о наличии персональных данных, относящихся к соответствующему субъекту персональных данных, а также предоставить возможность ознакомления с ними при обращении субъекта персональных данных или его законного представителя либо в течение десяти рабочих дней с даты получения запроса субъекта персональных данных или его законного представителя.
2. В случае отказа в предоставлении субъекту персональных данных или его законному представителю при обращении либо при получении запроса субъекта персональных данных или его законного представителя информации о наличии персональных данных о соответствующем субъекте персональных данных, а также таких персональных данных оператор обязан дать в письменной форме мотивированный ответ, содержащий ссылку на положение части 5 статьи 14 настоящего Федерального закона или иного федерального закона, являющееся основанием для такого отказа, в срок, не превышающий семи рабочих дней со дня обращения субъекта персональных данных или его законного представителя либо с даты получения запроса субъекта персональных данных или его законного представителя.
3. Оператор обязан безвозмездно предоставить субъекту персональных данных или его законному представителю возможность ознакомления с персональными данными, относящимися к соответствующему субъекту персональных данных, а также внести в них необходимые изменения, уничтожить или блокировать соответствующие персональные данные по предоставлении субъектом персональных данных или его законным представителем сведений, подтверждающих, что персональные данные, которые относятся к соответствующему субъекту и обработку которых осуществляет оператор, являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки. О внесенных изменениях и предпринятых мерах оператор обязан уведомить субъекта персональных данных или его законного представителя и третьих лиц, которым персональные данные этого субъекта были переданы.
4. Оператор обязан сообщить в уполномоченный орган по защите прав субъектов персональных данных по его запросу информацию, необходимую для осуществления деятельности указанного органа, в течение семи рабочих дней с даты получения такого запроса.
Статья 21. Обязанности оператора по устранению нарушений законодательства, допущенных при обработке персональных данных, а также по уточнению, блокированию и уничтожению персональных данных
1. В случае выявления недостоверных персональных данных или неправомерных действий с ними оператора при обращении или по запросу субъекта персональных данных или его законного представителя либо уполномоченного органа по защите прав субъектов персональных данных оператор обязан осуществить блокирование персональных данных, относящихся к соответствующему субъекту персональных данных, с момента такого обращения или получения такого запроса на период проверки.
2. В случае подтверждения факта недостоверности персональных данных оператор на основании документов, представленных субъектом персональных данных или его законным представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов обязан уточнить персональные данные и снять их блокирование.
3. В случае выявления неправомерных действий с персональными данными оператор в срок, не превышающий трех рабочих дней с даты такого выявления, обязан устранить допущенные нарушения. В случае невозможности устранения допущенных нарушений оператор в срок, не превышающий трех рабочих дней с даты выявления неправомерности действий с персональными данными, обязан уничтожить персональные данные. Об устранении допущенных нарушений или об уничтожении персональных данных оператор обязан уведомить субъекта персональных данных или его законного представителя, а в случае, если обращение или запрос были направлены уполномоченным органом по защите прав субъектов персональных данных, — также указанный орган.
4. В случае достижения цели обработки персональных данных оператор обязан незамедлительно прекратить обработку персональных данных и уничтожить соответствующие персональные данные в срок, не превышающий трех рабочих дней с даты достижения цели обработки персональных данных, если иное не предусмотрено федеральными законами, и уведомить об этом субъекта персональных данных или его законного представителя, а в случае, если обращение или запрос были направлены уполномоченным органом по защите прав субъектов персональных данных, — также указанный орган.
5. В случае отзыва субъектом персональных данных согласия на обработку своих персональных данных оператор обязан прекратить обработку персональных данных и уничтожить персональные данные в срок, не превышающий трех рабочих дней с даты поступления указанного отзыва, если иное не предусмотрено соглашением между оператором и субъектом персональных данных. Об уничтожении персональных данных оператор обязан уведомить субъекта персональных данных.
Статья 22. Уведомление об обработке персональных данных
1. Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.
2. Оператор вправе осуществлять без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных:
1) относящихся к субъектам персональных данных, которых связывают с оператором трудовые отношения;
2) полученных оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных;
3) относящихся к членам (участникам) общественного объединения или религиозной организации и обрабатываемых соответствующими общественным объединением или религиозной организацией, действующими в соответствии с законодательством Российской Федерации, для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться без согласия в письменной форме субъектов персональных данных;
4) являющихся общедоступными персональными данными;
5) включающих в себя только фамилии, имена и отчества субъектов персональных данных;
6) необходимых в целях однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях;
7) включенных в информационные системы персональных данных, имеющие в соответствии с федеральными законами статус федеральных автоматизированных информационных систем, а также в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;
8) обрабатываемых без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами Российской Федерации, устанавливающими требования к обеспечению безопасности персональных данных при их обработке и к соблюдению прав субъектов персональных данных.
3. Уведомление, предусмотренное частью 1 настоящей статьи, должно быть направлено в письменной форме и подписано уполномоченным лицом или направлено в электронной форме и подписано электронной цифровой подписью в соответствии с законодательством Российской Федерации. Уведомление должно содержать следующие сведения:
1) наименование (фамилия, имя, отчество), адрес оператора;
2) цель обработки персональных данных;
3) категории персональных данных;
4) категории субъектов, персональные данные которых обрабатываются;
5) правовое основание обработки персональных данных;
6) перечень действий с персональными данными, общее описание используемых оператором способов обработки персональных данных;
7) описание мер, которые оператор обязуется осуществлять при обработке персональных данных, по обеспечению безопасности персональных данных при их обработке;
8) дата начала обработки персональных данных;
9) срок или условие прекращения обработки персональных данных.
4. Уполномоченный орган по защите прав субъектов персональных данных в течение тридцати дней с даты поступления уведомления об обработке персональных данных вносит сведения, указанные в части 3 настоящей статьи, а также сведения о дате направления указанного уведомления в реестр операторов. Сведения, содержащиеся в реестре операторов, за исключением сведений о средствах обеспечения безопасности персональных данных при их обработке, являются общедоступными.
5. На оператора не могут возлагаться расходы в связи с рассмотрением уведомления об обработке персональных данных уполномоченным органом по защите прав субъектов персональных данных, а также в связи с внесением сведений в реестр операторов.
6. В случае предоставления неполных или недостоверных сведений, указанных в части 3 настоящей статьи, уполномоченный орган по защите прав субъектов персональных данных вправе требовать от оператора уточнения предоставленных сведений до их внесения в реестр операторов.
7. В случае изменения сведений, указанных в части 3 настоящей статьи, оператор обязан уведомить об изменениях уполномоченный орган по защите прав субъектов персональных данных в течение десяти рабочих дней с даты возникновения таких изменений.
Глава 5. КОНТРОЛЬ И НАДЗОР ЗА ОБРАБОТКОЙ ПЕРСОНАЛЬНЫХ
ДАННЫХ. ОТВЕТСТВЕННОСТЬ ЗА НАРУШЕНИЕ ТРЕБОВАНИЙ
НАСТОЯЩЕГО ФЕДЕРАЛЬНОГО ЗАКОНА
Статья 23. Уполномоченный орган по защите прав субъектов персональных данных
1. Уполномоченным органом по защите прав субъектов персональных данных, на который возлагается обеспечение контроля и надзора за соответствием обработки персональных данных требованиям настоящего Федерального закона, является федеральный орган исполнительной власти, осуществляющий функции по контролю и надзору в сфере информационных технологий и связи.
2. Уполномоченный орган по защите прав субъектов персональных данных рассматривает обращения субъекта персональных данных о соответствии содержания персональных данных и способов их обработки целям их обработки и принимает соответствующее решение.
3. Уполномоченный орган по защите прав субъектов персональных данных имеет право:
1) запрашивать у физических или юридических лиц информацию, необходимую для реализации своих полномочий, и безвозмездно получать такую информацию;
2) осуществлять проверку сведений, содержащихся в уведомлении об обработке персональных данных, или привлекать для осуществления такой проверки иные государственные органы в пределах их полномочий;
3) требовать от оператора уточнения, блокирования или уничтожения недостоверных или полученных незаконным путем персональных данных;
4) принимать в установленном законодательством Российской Федерации порядке меры по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушением требований настоящего Федерального закона;
5) обращаться в суд с исковыми заявлениями в защиту прав субъектов персональных данных и представлять интересы субъектов персональных данных в суде;
6) направлять заявление в орган, осуществляющий лицензирование деятельности оператора, для рассмотрения вопроса о принятии мер по приостановлению действия или аннулированию соответствующей лицензии в установленном законодательством Российской Федерации порядке, если условием лицензии на осуществление такой деятельности является запрет на передачу персональных данных третьим лицам без согласия в письменной форме субъекта персональных данных;
7) направлять в органы прокуратуры, другие правоохранительные органы материалы для решения вопроса о возбуждении уголовных дел по признакам преступлений, связанных с нарушением прав субъектов персональных данных, в соответствии с подведомственностью;
8) вносить в Правительство Российской Федерации предложения о совершенствовании нормативного правового регулирования защиты прав субъектов персональных данных;
9) привлекать к административной ответственности лиц, виновных в нарушении настоящего Федерального закона.
4. В отношении персональных данных, ставших известными уполномоченному органу по защите прав субъектов персональных данных в ходе осуществления им своей деятельности, должна обеспечиваться конфиденциальность персональных данных.
5. Уполномоченный орган по защите прав субъектов персональных данных обязан:
1) организовывать в соответствии с требованиями настоящего Федерального закона и других федеральных законов защиту прав субъектов персональных данных;
2) рассматривать жалобы и обращения граждан или юридических лиц по вопросам, связанным с обработкой персональных данных, а также принимать в пределах своих полномочий решения по результатам рассмотрения указанных жалоб и обращений;
3) вести реестр операторов;
4) осуществлять меры, направленные на совершенствование защиты прав субъектов персональных данных;
5) принимать в установленном законодательством Российской Федерации порядке по представлению федерального органа исполнительной власти, уполномоченного в области обеспечения безопасности, или федерального органа исполнительной власти, уполномоченного в области противодействия техническим разведкам и технической защиты информации, меры по приостановлению или прекращению обработки персональных данных;
6) информировать государственные органы, а также субъектов персональных данных по их обращениям или запросам о положении дел в области защиты прав субъектов персональных данных;
7) выполнять иные предусмотренные законодательством Российской Федерации обязанности.
6. Решения уполномоченного органа по защите прав субъектов персональных данных могут быть обжалованы в судебном порядке.
7. Уполномоченный орган по защите прав субъектов персональных данных ежегодно направляет отчет о своей деятельности Президенту Российской Федерации, в Правительство Российской Федерации и Федеральное Собрание Российской Федерации. Указанный отчет подлежит опубликованию в средствах массовой информации.
8. Финансирование уполномоченного органа по защите прав субъектов персональных данных осуществляется за счет средств федерального бюджета.
9. При уполномоченном органе по защите прав субъектов персональных данных создается на общественных началах консультативный совет, порядок формирования и порядок деятельности которого определяются уполномоченным органом по защите прав субъектов персональных данных.
Статья 24. Ответственность за нарушение требований настоящего Федерального закона
Лица, виновные в нарушении требований настоящего Федерального закона, несут гражданскую, уголовную, административную, дисциплинарную и иную предусмотренную законодательством Российской Федерации ответственность.
Глава 6. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
Статья 25. Заключительные положения
1. Настоящий Федеральный закон вступает в силу по истечении ста восьмидесяти дней после дня его официального опубликования.
2. После дня вступления в силу настоящего Федерального закона обработка персональных данных, включенных в информационные системы персональных данных до дня его вступления в силу, осуществляется в соответствии с настоящим Федеральным законом.
3. Информационные системы персональных данных, созданные до 1 января 2011 года, должны быть приведены в соответствие с требованиями настоящего Федерального закона не позднее 1 июля 2011 года.
(часть 3 в ред. Федерального закона от 23.12.2010 N 359-ФЗ)
(см. текст в предыдущей редакции)
4. Операторы, которые осуществляют обработку персональных данных до дня вступления в силу настоящего Федерального закона и продолжают осуществлять такую обработку после дня его вступления в силу, обязаны направить в уполномоченный орган по защите прав субъектов персональных данных, за исключением случаев, предусмотренных частью 2 статьи 22 настоящего Федерального закона, уведомление, предусмотренное частью 3 статьи 22 настоящего Федерального закона, не позднее 1 января 2008 года.
Президент
Российской Федерации
В.ПУТИН
Москва, Кремль
27 июля 2006 года
N 152-ФЗ
РОССИЙСКАЯ ФЕДЕРАЦИЯ
ФЕДЕРАЛЬНЫЙ ЗАКОН
О ВНЕСЕНИИ ИЗМЕНЕНИЯ
В СТАТЬЮ 25 ФЕДЕРАЛЬНОГО ЗАКОНА «О ПЕРСОНАЛЬНЫХ ДАННЫХ»
Принят
Государственной Думой
10 декабря 2010 года
Одобрен
Советом Федерации
15 декабря 2010 года
Статья 1
Внести в часть 3 статьи 25 Федерального закона от 27 июля 2006 года N 152-ФЗ «О персональных данных» (Собрание законодательства Российской Федерации, 2006, N 31, ст. 3451; 2009, N 52, ст. 6439) изменение, изложив ее в следующей редакции:
«3. Информационные системы персональных данных, созданные до 1 января 2011 года, должны быть приведены в соответствие с требованиями настоящего Федерального закона не позднее 1 июля 2011 года.».
Статья 2
Настоящий Федеральный закон вступает в силу с 1 января 2011 года.
Президент
Российской Федерации
Д.МЕДВЕДЕВ
Москва, Кремль
23 декабря 2010 года
N 359-ФЗ
РОССИЙСКАЯ ФЕДЕРАЦИЯ
ФЕДЕРАЛЬНЫЙ ЗАКОН
О ВНЕСЕНИИ ИЗМЕНЕНИЙ
В СТАТЬЮ 1 ФЕДЕРАЛЬНОГО ЗАКОНА «О ПЕРСОНАЛЬНЫХ ДАННЫХ»
И СТАТЬЮ 15 ФЕДЕРАЛЬНОГО ЗАКОНА «ОБ ОБЕСПЕЧЕНИИ ДОСТУПА
К ИНФОРМАЦИИ О ДЕЯТЕЛЬНОСТИ СУДОВ В РОССИЙСКОЙ ФЕДЕРАЦИИ»
Принят
Государственной Думой
18 июня 2010 года
Одобрен
Советом Федерации
23 июня 2010 года
Статья 1
Часть 2 статьи 1 Федерального закона от 27 июля 2006 года N 152-ФЗ «О персональных данных» (Собрание законодательства Российской Федерации, 2006, N 31, ст. 3451) дополнить пунктом 5 следующего содержания:
«5) предоставлении уполномоченными органами информации о деятельности судов в Российской Федерации в соответствии с Федеральным законом от 22 декабря 2008 года N 262-ФЗ «Об обеспечении доступа к информации о деятельности судов в Российской Федерации».».
Статья 2
Внести в статью 15 Федерального закона от 22 декабря 2008 года N 262-ФЗ «Об обеспечении доступа к информации о деятельности судов в Российской Федерации» (Собрание законодательства Российской Федерации, 2008, N 52, ст. 6217) следующие изменения:
1) часть 3 изложить в следующей редакции:
«3. При размещении в сети Интернет текстов судебных актов, вынесенных судами общей юрисдикции, за исключением текстов судебных актов, подлежащих в соответствии с законом опубликованию, в целях обеспечения безопасности участников судебного процесса из указанных актов исключаются персональные данные, кроме фамилий и инициалов истца, ответчика, третьего лица, гражданского истца, гражданского ответчика, осужденного, оправданного, лица, в отношении которого ведется производство по делу об административном правонарушении, секретаря судебного заседания, рассматривавших (рассматривавшего) дело судей (судьи), а также прокурора, адвоката и представителя, если они участвовали в судебном разбирательстве. Вместо исключенных персональных данных используются инициалы, псевдонимы или другие обозначения, не позволяющие идентифицировать участников судебного процесса.»;
2) часть 5 дополнить пунктом 8 следующего содержания:
«8) разрешаемым в порядке статьи 126 Гражданского процессуального кодекса Российской Федерации.».
Статья 3
Настоящий Федеральный закон вступает в силу с 1 июля 2010 года.
Президент
Российской Федерации
Д.МЕДВЕДЕВ
Москва, Кремль
N 123-ФЗ 28 июня 2010 года N 123-ФЗ
РОССИЙСКАЯ ФЕДЕРАЦИЯ
ФЕДЕРАЛЬНЫЙ ЗАКОН
О ВНЕСЕНИИ ИЗМЕНЕНИЙ
В СТАТЬИ 19 И 25 ФЕДЕРАЛЬНОГО ЗАКОНА
«О ПЕРСОНАЛЬНЫХ ДАННЫХ»
Принят
Государственной Думой
16 декабря 2009 года
Одобрен
Советом Федерации
25 декабря 2009 года
Статья 1
Внести в Федеральный закон от 27 июля 2006 года N 152-ФЗ «О персональных данных» (Собрание законодательства Российской Федерации, 2006, N 31, ст. 3451) следующие изменения:
1) в части 1 статьи 19 слова «, в том числе использовать шифровальные (криптографические) средства,» исключить;
2) часть 3 статьи 25 изложить в следующей редакции:
«3. Информационные системы персональных данных, созданные до 1 января 2010 года, должны быть приведены в соответствие с требованиями настоящего Федерального закона не позднее 1 января 2011 года.».
Статья 2
Настоящий Федеральный закон вступает в силу со дня его официального опубликования.
Президент
Российской Федерации
Д.МЕДВЕДЕВ
Москва, Кремль
27 декабря 2009 года
N 363-ФЗ
РОССИЙСКАЯ ФЕДЕРАЦИЯ
ФЕДЕРАЛЬНЫЙ ЗАКОН
О ВНЕСЕНИИ ИЗМЕНЕНИЙ
В СТАТЬИ 19 И 25 ФЕДЕРАЛЬНОГО ЗАКОНА
«О ПЕРСОНАЛЬНЫХ ДАННЫХ»
Принят
Государственной Думой
16 декабря 2009 года
Одобрен
Советом Федерации
25 декабря 2009 года
Статья 1
Внести в Федеральный закон от 27 июля 2006 года N 152-ФЗ «О персональных данных» (Собрание законодательства Российской Федерации, 2006, N 31, ст. 3451) следующие изменения:
1) в части 1 статьи 19 слова «, в том числе использовать шифровальные (криптографические) средства,» исключить;
2) часть 3 статьи 25 изложить в следующей редакции:
«3. Информационные системы персональных данных, созданные до 1 января 2010 года, должны быть приведены в соответствие с требованиями настоящего Федерального закона не позднее 1 января 2011 года.».
Статья 2
Настоящий Федеральный закон вступает в силу со дня его официального опубликования.
Президент
Российской Федерации
Д.МЕДВЕДЕВ
Москва, Кремль
N 363-ФЗ 27 декабря 2009 года
25 ноября 2009 года N 266-ФЗ
РОССИЙСКАЯ ФЕДЕРАЦИЯ
ФЕДЕРАЛЬНЫЙ ЗАКОН
О ВНЕСЕНИИ ИЗМЕНЕНИЙ
В ФЕДЕРАЛЬНЫЙ ЗАКОН «О ПЕРСОНАЛЬНЫХ ДАННЫХ» ПО ВОПРОСАМ
РЕАЛИЗАЦИИ МЕЖДУНАРОДНЫХ ДОГОВОРОВ РОССИЙСКОЙ ФЕДЕРАЦИИ
О РЕАДМИССИИ
Принят
Государственной Думой
11 ноября 2009 года
Одобрен
Советом Федерации
18 ноября 2009 года
Внести в Федеральный закон от 27 июля 2006 года N 152-ФЗ «О персональных данных» (Собрание законодательства Российской Федерации, 2006, N 31, ст. 3451) следующие изменения:
1) часть 2 статьи 6 дополнить пунктом 1.1 следующего содержания:
«1.1) обработка персональных данных необходима в связи с реализацией международных договоров Российской Федерации о реадмиссии;»;
2) часть 2 статьи 10 дополнить пунктом 2.1 следующего содержания:
«2.1) обработка персональных данных необходима в связи с реализацией международных договоров Российской Федерации о реадмиссии;»;
3) часть 2 статьи 11 после слов «без согласия субъекта персональных данных» дополнить словами «в связи с реализацией международных договоров Российской Федерации о реадмиссии,»;
4) в пункте 2 части 3 статьи 12 слова «а также международными договорами Российской Федерации об оказании правовой помощи по гражданским, семейным и уголовным делам» заменить словами «международными договорами Российской Федерации об оказании правовой помощи по гражданским, семейным и уголовным делам, а также международными договорами Российской Федерации о реадмиссии».
Президент
Российской Федерации
Д.МЕДВЕДЕВ
Москва, Кремль
N 266-ФЗ 25 ноября 2009 года
ПРАВИТЕЛЬСТВО РОССИЙСКОЙ ФЕДЕРАЦИИ
ПОСТАНОВЛЕНИЕ
от 17 ноября 2007 г. N 781
ОБ УТВЕРЖДЕНИИ ПОЛОЖЕНИЯ
ОБ ОБЕСПЕЧЕНИИ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ ПРИ ИХ
ОБРАБОТКЕ В ИНФОРМАЦИОННЫХ СИСТЕМАХ ПЕРСОНАЛЬНЫХ ДАННЫХ
В соответствии со статьей 19 Федерального закона «О персональных данных» Правительство Российской Федерации постановляет:
1. Утвердить прилагаемое Положение об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных.
2. Федеральной службе безопасности Российской Федерации и Федеральной службе по техническому и экспортному контролю утвердить в пределах своей компетенции в 3-месячный срок нормативные правовые акты и методические документы, необходимые для выполнения требований, предусмотренных Положением, утвержденным настоящим Постановлением.
Председатель Правительства
Российской Федерации
В.ЗУБКОВ
Утверждено
Постановлением Правительства
Российской Федерации
от 17 ноября 2007 г. N 781
ПОЛОЖЕНИЕ
ОБ ОБЕСПЕЧЕНИИ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ ПРИ ИХ
ОБРАБОТКЕ В ИНФОРМАЦИОННЫХ СИСТЕМАХ ПЕРСОНАЛЬНЫХ ДАННЫХ
1. Настоящее Положение устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, представляющих собой совокупность персональных данных, содержащихся в базах данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных с использованием средств автоматизации (далее — информационные системы).
Под техническими средствами, позволяющими осуществлять обработку персональных данных, понимаются средства вычислительной техники, информационно-вычислительные комплексы и сети, средства и системы передачи, приема и обработки персональных данных (средства и системы звукозаписи, звукоусиления, звуковоспроизведения, переговорные и телевизионные устройства, средства изготовления, тиражирования документов и другие технические средства обработки речевой, графической, видео- и буквенно-цифровой информации), программные средства (операционные системы, системы управления базами данных и т.п.), средства защиты информации, применяемые в информационных системах.
2. Безопасность персональных данных достигается путем исключения несанкционированного, в том числе случайного, доступа к персональным данным, результатом которого может стать уничтожение, изменение, блокирование, копирование, распространение персональных данных, а также иных несанкционированных действий.
Безопасность персональных данных при их обработке в информационных системах обеспечивается с помощью системы защиты персональных данных, включающей организационные меры и средства защиты информации (в том числе шифровальные (криптографические) средства, средства предотвращения несанкционированного доступа, утечки информации по техническим каналам, программно-технических воздействий на технические средства обработки персональных данных), а также используемые в информационной системе информационные технологии. Технические и программные средства должны удовлетворять устанавливаемым в соответствии с законодательством Российской Федерации требованиям, обеспечивающим защиту информации.
Для обеспечения безопасности персональных данных при их обработке в информационных системах осуществляется защита речевой информации и информации, обрабатываемой техническими средствами, а также информации, представленной в виде информативных электрических сигналов, физических полей, носителей на бумажной, магнитной, магнитно-оптической и иной основе.
3. Методы и способы защиты информации в информационных системах устанавливаются Федеральной службой по техническому и экспортному контролю и Федеральной службой безопасности Российской Федерации в пределах их полномочий.
Достаточность принятых мер по обеспечению безопасности персональных данных при их обработке в информационных системах оценивается при проведении государственного контроля и надзора.
4. Работы по обеспечению безопасности персональных данных при их обработке в информационных системах являются неотъемлемой частью работ по созданию информационных систем.
5. Средства защиты информации, применяемые в информационных системах, в установленном порядке проходят процедуру оценки соответствия.
6. Информационные системы классифицируются государственными органами, муниципальными органами, юридическими или физическими лицами, организующими и (или) осуществляющими обработку персональных данных, а также определяющими цели и содержание обработки персональных данных (далее — оператор), в зависимости от объема обрабатываемых ими персональных данных и угроз безопасности жизненно важным интересам личности, общества и государства.
Порядок проведения классификации информационных систем устанавливается совместно Федеральной службой по техническому и экспортному контролю, Федеральной службой безопасности Российской Федерации и Министерством информационных технологий и связи Российской Федерации.
7. Обмен персональными данными при их обработке в информационных системах осуществляется по каналам связи, защита которых обеспечивается путем реализации соответствующих организационных мер и (или) путем применения технических средств.
8. Размещение информационных систем, специальное оборудование и охрана помещений, в которых ведется работа с персональными данными, организация режима обеспечения безопасности в этих помещениях должны обеспечивать сохранность носителей персональных данных и средств защиты информации, а также исключать возможность неконтролируемого проникновения или пребывания в этих помещениях посторонних лиц.
9. Возможные каналы утечки информации при обработке персональных данных в информационных системах определяются Федеральной службой по техническому и экспортному контролю и Федеральной службой безопасности Российской Федерации в пределах их полномочий.
10. Безопасность персональных данных при их обработке в информационной системе обеспечивает оператор или лицо, которому на основании договора оператор поручает обработку персональных данных (далее — уполномоченное лицо). Существенным условием договора является обязанность уполномоченного лица обеспечить конфиденциальность персональных данных и безопасность персональных данных при их обработке в информационной системе.
11. При обработке персональных данных в информационной системе должно быть обеспечено:
а) проведение мероприятий, направленных на предотвращение несанкционированного доступа к персональным данным и (или) передачи их лицам, не имеющим права доступа к такой информации;
б) своевременное обнаружение фактов несанкционированного доступа к персональным данным;
в) недопущение воздействия на технические средства автоматизированной обработки персональных данных, в результате которого может быть нарушено их функционирование;
г) возможность незамедлительного восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
д) постоянный контроль за обеспечением уровня защищенности персональных данных.
12. Мероприятия по обеспечению безопасности персональных данных при их обработке в информационных системах включают в себя:
а) определение угроз безопасности персональных данных при их обработке, формирование на их основе модели угроз;
б) разработку на основе модели угроз системы защиты персональных данных, обеспечивающей нейтрализацию предполагаемых угроз с использованием методов и способов защиты персональных данных, предусмотренных для соответствующего класса информационных систем;
в) проверку готовности средств защиты информации к использованию с составлением заключений о возможности их эксплуатации;
г) установку и ввод в эксплуатацию средств защиты информации в соответствии с эксплуатационной и технической документацией;
д) обучение лиц, использующих средства защиты информации, применяемые в информационных системах, правилам работы с ними;
е) учет применяемых средств защиты информации, эксплуатационной и технической документации к ним, носителей персональных данных;
ж) учет лиц, допущенных к работе с персональными данными в информационной системе;
з) контроль за соблюдением условий использования средств защиты информации, предусмотренных эксплуатационной и технической документацией;
и) разбирательство и составление заключений по фактам несоблюдения условий хранения носителей персональных данных, использования средств защиты информации, которые могут привести к нарушению конфиденциальности персональных данных или другим нарушениям, приводящим к снижению уровня защищенности персональных данных, разработку и принятие мер по предотвращению возможных опасных последствий подобных нарушений;
к) описание системы защиты персональных данных.
13. Для разработки и осуществления мероприятий по обеспечению безопасности персональных данных при их обработке в информационной системе оператором или уполномоченным лицом может назначаться структурное подразделение или должностное лицо (работник), ответственные за обеспечение безопасности персональных данных.
14. Лица, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения служебных (трудовых) обязанностей, допускаются к соответствующим персональным данным на основании списка, утвержденного оператором или уполномоченным лицом.
15. Запросы пользователей информационной системы на получение персональных данных, включая лиц, указанных в пункте 14 настоящего Положения, а также факты предоставления персональных данных по этим запросам регистрируются автоматизированными средствами информационной системы в электронном журнале обращений. Содержание электронного журнала обращений периодически проверяется соответствующими должностными лицами (работниками) оператора или уполномоченного лица.
16. При обнаружении нарушений порядка предоставления персональных данных оператор или уполномоченное лицо незамедлительно приостанавливают предоставление персональных данных пользователям информационной системы до выявления причин нарушений и устранения этих причин.
17. Реализация требований по обеспечению безопасности информации в средствах защиты информации возлагается на их разработчиков.
В отношении разработанных шифровальных (криптографических) средств защиты информации, предназначенных для обеспечения безопасности персональных данных при их обработке в информационных системах, проводятся тематические исследования и контрольные тематические исследования в целях проверки выполнения требований по безопасности информации. При этом под тематическими исследованиями понимаются криптографические, инженерно-криптографические и специальные исследования средств защиты информации и специальные работы с техническими средствами информационных систем, а под контрольными тематическими исследованиями — периодически проводимые тематические исследования.
Конкретные сроки проведения контрольных тематических исследований определяются Федеральной службой безопасности Российской Федерации.
18. Результаты оценки соответствия и (или) тематических исследований средств защиты информации, предназначенных для обеспечения безопасности персональных данных при их обработке в информационных системах, оцениваются в ходе экспертизы, осуществляемой Федеральной службой по техническому и экспортному контролю и Федеральной службой безопасности Российской Федерации в пределах их полномочий.
19. К средствам защиты информации, предназначенным для обеспечения безопасности персональных данных при их обработке в информационных системах, прилагаются правила пользования этими средствами, согласованные с Федеральной службой по техническому и экспортному контролю и Федеральной службой безопасности Российской Федерации в пределах их полномочий.
Изменение условий применения средств защиты информации, предусмотренных указанными правилами, согласовывается с этими федеральными органами исполнительной власти в пределах их полномочий.
20. Средства защиты информации, предназначенные для обеспечения безопасности персональных данных при их обработке в информационных системах, подлежат учету с использованием индексов или условных наименований и регистрационных номеров. Перечень индексов, условных наименований и регистрационных номеров определяется Федеральной службой по техническому и экспортному контролю и Федеральной службой безопасности Российской Федерации в пределах их полномочий.
21. Особенности разработки, производства, реализации и эксплуатации шифровальных (криптографических) средств защиты информации и предоставления услуг по шифрованию персональных данных при их обработке в информационных системах устанавливаются Федеральной службой безопасности Российской Федерации.
|
Изменение в 152-ФЗ
Порядок обработки персональных данных
Основные понятия
Сайт — umi.ru, а также все его поддомены.
Пользователь — посетитель Сайта.
Юми — Общество с ограниченной ответственностью «Юми» ИНН 7841432763 КПП 781301001 ОГРН 1107847313243 адрес: 197198, г. Санкт-Петербург, ул. Красного Курсанта, д.25, лит.Ж, офис 6/7.
Услуги — сервисы, доступные Пользователю через функциональные возможности программного обеспечения «Система управления сайтами UMI.CMS» (далее – ПО) посредством использования встроенных в ПО инструментов и служб.
Клиент — владелец неисключительной лицензии ПО или покупатель других Услуг Юми.
Персональные данные — любая информация, относящаяся к определенному физическому лицу.
Заказ — оформление платежного документа для покупки продуктов Юми.
Соглашение
Юми обязуется обеспечить конфиденциальность и сохранность персональных данных, полученных от Пользователя в соответствии с ФЗ-152 «О персональных данных». Юми вправе использовать технологию «cookies». Cookies не содержат конфиденциальную информацию. Пользователь настоящим дает согласие на сбор, анализ и использование cookies, в том числе третьими лицами для целей формирования статистики и оптимизации рекламных сообщений. При регистрации на Сайте Пользователь предоставляет следующую информацию: фамилия, имя, отчество, телефон, адрес электронной почты. При оформлении заказа на Сайте, помимо регистрационных данных, Пользователь предоставляет дополнительную информацию: почтовый адрес. Предоставляя свои персональные данные, Пользователь соглашается, что Юми вправе идентифицировать Пользователя как Клиента и использовать их для выполнения обязательств перед Пользователем — оформить и выполнить заказ Услуг, открыть дополнительные возможности сайта, оказать техническую поддержку, предоставить какие-либо эксклюзивные условия для Пользователя (накопительные или разовые скидки, расширенный сервис поддержки, промо-акции и т.д.). Также Юми вправе использовать персональные данные Пользователя для продвижения Услуг Юми и Услуг компаний партнеров, проведения электронных и SMS опросов, контроля результатов маркетинговых акций, клиентской поддержки, проведения розыгрышей призов среди Пользователей, контроля удовлетворенности Пользователя, а также качества услуг, оказываемых Юми.Юми имеет право отправлять информационные, в том числе рекламные сообщения, на электронную почту и мобильный телефон Пользователя с его согласия, выраженного посредством совершения им действий, однозначно идентифицирующих этого Пользователя и позволяющих достоверно установить его волеизъявление на получение сообщения.
Юми вправе передать персональную информацию Пользователя третьим лицам в следующих случаях:
— пользователь выразил свое согласие на такие действия;
— передача необходима в рамках использования Пользователем определенного Сервиса либо для оказания услуг Пользователю;
— при использовании Пользователем Услуг компаний партнеров данные о Пользователе могут передаваться для обработки на условиях и для целей, определённых в пользовательских соглашениях об использовании дополнительных Услуг компаний партнеров;
— передача предусмотрена российским или иным применимым законодательством в рамках установленной законодательством процедуры;
— передача происходит в рамках продажи или иной передачи бизнеса (полностью или частично), при этом к приобретателю переходят все обязательства по соблюдению условий настоящего раздела применительно к полученной им персональной информации;
— в целях обеспечения возможности защиты прав и законных интересов Юми, его аффилированных лиц и/или третьих лиц в случаях, когда Пользователь нарушает условия лицензионного договора и/или требования действующего законодательства.
Пользователь вправе отказаться от получения рекламной и другой информации без объяснения причин отказа путем информирования Юми о своем отказе посредством направления сообщения, составленного в свободной форме и отправленного на электронный адрес Юми: suр[email protected].
Информирующие сообщения о заказе и этапах его обработки отправляются автоматически и не могут быть отклонены Пользователем.
Подтвердите, что ознакомлены с пользовательским соглашением правилами обработки ПДн
5 шагов для подготовки бизнеса к Закону о персональных данных 152-ФЗ
Персональные данные граждан относятся к особо защищаемой информации. Законодательство Российской Федерации (Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных») строго определяет требования к защите персональных данных, особенности и правила их обработки без использования средств автоматизации и в информационных системах. .
Ответственность за сбор, обработку, хранение и защиту персональных данных сотрудников, клиентов и других лиц полностью принадлежит владельцу компании.Поэтому на любом предприятии должен быть установлен порядок работы с ПД, а также разработаны соответствующие документы и действия по организации защиты ПД.
Тем не менее, у любого предпринимателя может возникнуть вполне резонный вопрос: «Распространяется ли на мою компанию Закон № 152-ФЗ?» Ответ прост: Закон № 152-ФЗ распространяется на всех, кто собирает и обрабатывает персональные данные.
В этой статье мы приводим пошаговые инструкции, которые помогут вам выполнить требования к защите и обработке персональных данных.
Кто регулирует закон о защите данных в России
Федеральный закон № 152-ФЗ определяет государственные организации, уполномоченные осуществлять контроль в области защиты персональных данных. В законе определены три ведомства Российской Федерации, которые контролируют выполнение юридическими лицами того, что от них требует закон для эффективной защиты ПД граждан. Это такие государственные органы как:
Роскомнадзор;
ФСТЭК;
ФСБ.
Как обрабатывать PD
Закон № 152-ФЗ практически полностью отражает обязанности оператора. Помимо этого закона, другие акты также содержат требования к обработке персональных данных. Например, ТК РФ регулирует обработку персональных данных сотрудников. При обработке ПДн без использования технических средств дополнительно применяется соответствующее Постановление Правительства РФ № 687.
Законов и подзаконных актов много, но реально вам может помочь перечень документов в Приказе Роскомнадзора № 247 от 13.12.2017, который содержит перечень обязательств операторов. При проведении аудита Роскомнадзор проверяет, соблюдаются ли правила, установленные документами этого списка.
Шаг 1. Проведите инвентаризацию.
Первый шаг — выяснить, какие информационные системы есть у компании и какие специалисты с ними работают.К этому должно быть привлечено руководство компании и ИТ-отдел. К процессу также должны быть привлечены специалисты по персоналу, юристы и менеджеры по продажам.
Чаще всего компании обрабатывают персональные данные сотрудников, клиентов и подрядчиков. Главное при этом — точно понимать, какие персональные данные обрабатываются, откуда они берутся и куда передаются. Другими словами, вам необходимо наметить информационные потоки, связанные с обработкой персональных данных, как автоматизированной, так и ручной.
Шаг 2. Определите уровни защиты личных данных.
До марта 2013 года все, кто работал с персональными данными, должны были классифицировать свои ISPDn. Этот заказ отменен. Таким образом, классификация ISPD по степени их безопасности больше не действует.
Однако существуют уровни безопасности личных данных. Уровень защиты персональных данных — показатель, отражающий требования к обеспечению защиты.Их четыре — чем выше уровень, тем требуется более серьезная защита. Уровни безопасности указаны в Постановлении Правительства 1119.
Шаг 3. Модель угрозы.
Определите текущие угрозы информационным системам и опишите их в модели угроз.
Модель угроз — это документ, отражающий реальные угрозы, потенциально влияющие на работу той или иной информационной системы. Требования к мерам защиты персональных данных при их обработке в информационных системах содержатся в Приказе ФСТЭК России № 21.
Результатом двух предыдущих шагов должен стать полный список требований по защите персональных данных: уровень защиты, модель угроз; требования, учитывающие специфику информационной системы, обрабатывающей персональные данные.
Шаг 4. Реализация мер по защите персональных данных.
После того, как вы определили требования, вы должны их реализовать. Защита персональных данных предполагает реализацию технических и организационных мер.
Технические меры: межсетевой экран, антивирус, анализ безопасности, шифрование.
Организационные меры: назначение ответственного за защиту персональных данных; разработка внутренних документов, регулирующих обработку персональных данных (все сотрудники должны прочитать документ под своей подписью). Вам необходимо составить «Политику обработки персональных данных» и «Пользовательское соглашение».
Существуют различные типы согласия субъекта данных.Документ не требует определенной формы, но содержит сведения, предусмотренные частью 4 статьи 9 152-ФЗ. Требования к получению согласия описаны в статье.
При разработке Политики обработки персональных данных мы рекомендуем руководствоваться инструкциями Роскомнадзора.
Шаг 5. Уведомление государственных органов.
Оператор должен уведомить Роскомнадзор об обработке персональных данных и предоставить им данные, собранные на предыдущих этапах.Сделать это можно через сайт. Роскомнадзор ведет специальный реестр операторов персональных данных и обновляет его для получения новой информации.
В некоторых случаях уведомлять Роскомнадзор не нужно. Например, если вы обрабатываете только данные сотрудников или если PD собираются только с целью выполнения определенного контракта с конкретным лицом и не будут использоваться в дальнейшем.
Заключение
В настоящее время правильная обработка персональных данных в компании приравнивается к таким обязательствам, как своевременная уплата налогов или соблюдение прав сотрудников.
Несоблюдение требований законодательства может повлечь наложение штрафа до 295 000 рублей.
Во избежание финансовых потерь от уплаты штрафов и компенсации морального вреда гражданам или приостановки бизнеса из-за блокировки веб-сайта и проверок Роскомнадзором компании должны с самого начала обеспечить обработку персональных данных в соответствии с закон.
InCountry проверяет соответствие Федеральному закону РФ «О персональных данных» (№152-ФЗ)
В течение еще одного года InCountry успешно проверяет соответствие своей платформы резидентства данных как услуги всем нормам и требованиям Федерального закона РФ «О персональных данных» (№ 152-ФЗ).
В InCountry наша приверженность обеспечению безопасности данных и соответствия требованиям выходит за рамки установленных протоколов и соответствия отраслевым требованиям — это заложено в основу нашей платформы. Мы постоянно вкладываем свое время и ресурсы в передовые методы обеспечения безопасности, чтобы ваши данные оставались у нас в безопасности.InCountry уже прошла аудиты SOC2 / 3, PCI DSS и ISO, поэтому ежегодная проверка соблюдения Федерального закона № 152-ФЗ «О персональных данных» прошла для нас гладко.
Что охватывает Федеральный закон Российской Федерации о персональных данных (№ 152-ФЗ)Федеральный закон Российской Федерации «О персональных данных» (№ 152-ФЗ) первоначально был принят 27 июля 2006 года. Он был направлен на обеспечение защиты личные данные физических лиц и применяются к операторам персональных данных, которые собирают, используют или передают такие данные.
С 2006 года ряд поправок (в том числе Федеральный закон № 242-ФЗ) существенно изменил правовой ландшафт для лиц, желающих обрабатывать и хранить персональные данные онлайн и офлайн. Эти изменения ввели требования к локализации персональных данных и предоставили субъектам данных больше контроля над обработкой их персональных данных.
Наш надежный юридический партнер, CardSecurity, отмечает: « Основные трудности соблюдения требований FZ-152 для международных компаний:
- , чтобы локализовать личные данные, а не разрушать и не усложнять рабочий процесс с системами
- чтобы показать правильную цепочку подрядчиков от пользователя (физического лица) до обработчика данных через всех промежуточных подпроцессоров, включая поставщиков облачных услуг или услуг
Остальные технические требования довольно распространены. FZ-152 требует, чтобы [компании] имели соглашение о субпроцессоре с каждым субпроцессором, явно указанным в пользовательском соглашении. Итак, если компания обрабатывает персональные данные граждан России, должна быть российская точка входа для сбора и хранения данных на территории России. И если какая-либо часть этого предоставляется сторонним поставщиком услуг — должен быть способ показать соглашения о дополнительной обработке ».
Что соответствует Федеральному закону РФ «О персональных данных» (№152-ФЗ) средства для бизнесаВажнейшим аспектом Федерального закона «О персональных данных» является то, что организации и компании, обрабатывающие персональные данные российских граждан или клиентов в России, должны сначала хранить эти данные на территории Российской Федерации до того, как данные копируются в другом месте. Это требование усложняет работу SaaS-компаний, которые ведут свой бизнес в России или работают с российскими клиентами.
В соответствии с этим регламентом операторы персональных данных должны создавать в России региональные хранилища данных для хранения персональных данных российских клиентов.Обработка персональных данных россиян за границей может производиться только после соблюдения требований. Это ограничение существенно влияет на сложившуюся инфраструктуру компании, ведет к дополнительным инвестициям в бизнес и операционные процессы и налагает регулярные расходы на обслуживание инфраструктуры для предприятий, работающих в регионе.
Почему имеет значение Федеральный закон Российской Федерации о персональных данныхInCountry помогает локализовать и распространять регулируемые данные в более чем 90 странах в полном соответствии с местными правилами обработки данных.Это делает всю платформу уникальной, так как вам не нужно беспокоиться о требованиях соответствия данных и поддержке инфраструктуры, поскольку InCountry справляется со всем этим. В InCountry мы много инвестируем в развитие инфраструктуры, укрепление ее безопасности и соблюдение всех требований законодательства в странах, где предоставляются услуги резидентства данных.
Российская Федерация — один из самых быстрорастущих рынков, поэтому InCountry стремится постоянно соответствовать самым строгим техническим стандартам, стандартам доступности и безопасности в регионе.Соответствие 152-ФЗ подтверждает, что платформа InCountry работает в соответствии с Федеральным законом «О персональных данных» и включает в себя все передовые практики локализации и распространения персональных данных граждан России.
Как InCountry проверила соответствие 152-ФЗCard Security LLC провела аудит соответствия 152-ФЗ InCountry в августе 2021 года. Проведенный аудит подтвердил, что платформа InCountry обеспечивает 1-й уровень защиты данных, позволяющий хранить специальные категории персональных данных неограниченного количества субъектов данных.
Платформа InCountry была оценена по 70 критериям соответствия и доказала соответствие требованиям:
- Федерального закона № 152 «О персональных данных» от 27 июля 2006 г.
- «Требования к защите персональных данных». Данные, обрабатываемые в информационных системах персональных данных », утвержденного Постановлением Правительства Российской Федерации от 1 ноября 2012 г. № 1119.
- « Объем и содержание технических и организационных мероприятий по обеспечению безопасности персональных данных, обрабатываемых в персональных данных. Информационные системы данных », утвержденного Приказом ФСТЭК №21 от 18 февраля 2013 года.
InCountry принимает все необходимые меры и меры предосторожности для нейтрализации соответствующих угроз для персональных данных, делая платформу InCountry безопасной и надежной для хранения персональных данных граждан России. Дмитрий Никифоров из вышеупомянутой CardSecurity, компании по аудиту безопасности и соответствия, специализирующейся на российском рынке, говорит:
« InCountry предоставляет рабочий механизм для взаимодействия с различными типами ИТ-систем, а также безопасную локальную платформу для применения механизм.И он также берет на себя большинство юридических процедур с цепочкой подрядчиков ».
Вы можете бесплатно получить копию подробного аудиторского отчета на нашем веб-сайте .
Как InCountry помогает вам с локализацией и распространением регулируемых данных в Российской Федерации«Мы продолжаем реагировать на новые запросы и проблемы, поступающие от наших клиентов, такие как сохранение медицинских данных в соответствии с 152- ФЗ. Для этого мы выполнили большой объем задач, которые позволили нам повысить уровень защиты данных до высочайшего уровня.Наше соответствие требованиям Федерального закона РФ «О персональных данных» (№ 152-ФЗ) было проверено и подтверждено ООО «Кард Секьюрити» ». — Александр Гарага, руководитель группы разработки нормативно-правового соответствия в InCountry
Платформа InCountry предоставляет услуги резидентства данных для хранения и локализации личных данных в стране их происхождения. Если вы ведете бизнес в России без InCountry, ваша компания должна будет создать хранилище данных на территории Российской Федерации и сохранить там все личные данные граждан России.Только после этого вы сможете перенести эти данные в другое место для дальнейшей обработки. Это накладывает дополнительные ограничения на ваши информационные системы и требует значительной настройки существующих рабочих процессов передачи данных и конвейеров развертывания инфраструктуры.
С InCountry вы получаете хранилище данных, соответствующее местным законам Российской Федерации. У вас есть готовое решение, защищенное от любых потенциальных угроз для персональных данных. Вам нужно только перенести личные данные ваших российских клиентов из вашего приложения на платформу InCountry и убедиться, что эти личные данные сначала сохраняются на платформе InCountry.Затем вы можете скопировать эти данные клиента в любую другую страну.
Это означает, что вашему бизнесу больше не нужно заниматься оценкой безопасности, аудитами соответствия или беспокоиться об угрозах безопасности. Если вы просто передадите эти обязанности InCountry на аутсорсинг, выбрав решение, которое лучше всего подходит для вашего бизнеса, ваша компания будет соответствовать требованиям и готова обрабатывать данные граждан России. Исчерпывающий набор мощных инструментов, предоставляемых платформой InCountry, позволяет выполнять самые строгие требования к управлению данными в ваших приложениях или конвейерах передачи данных.Вы используете службу SaaS, например Salesforce или ServiceNow? Не проблема. InCountry предоставляет набор встроенных интеграций с наиболее популярными облачными платформами в дополнение к нашим сертификатам соответствия.
Как начать работу с платформой InCountryГотовы ли вы воспользоваться возможностями платформы InCountry? Чтобы начать, выполните следующие три простых шага:
- Создайте бесплатную учетную запись на портале InCountry.
- Создайте нового клиента или интеграцию для обмена личными данными между вашим приложением и платформой InCountry.
- Настройте свое приложение для передачи личных данных в InCountry.
Кроме того, вы получаете один месяц бесплатного обслуживания, так что вы можете проверить, насколько оно соответствует вашим потребностям. Нужна консультация? Закажите бесплатную персонализированную демонстрацию на нашем веб-сайте, чтобы ознакомиться с потребностями вашей компании в хранении данных.
Требования к локализации персональных данных в России — соответствие требованиям Microsoft
- Читать 3 минуты
В этой статье
С 1 сентября 2015 года организации, которые считаются операторами персональных данных, должны обеспечить, чтобы при сборе персональных данных запись, систематизация, накопление, хранение, уточнение (обновление, изменение) и извлечение персональных данных граждан России осуществлялись через базы данных, расположенные в России («требование локализации персональных данных»). 1
Услуги Microsoft, доступные организациям (включая, но не ограничиваясь, образовательные учреждения) (далее именуемые «клиент»), включая те, которые позволяют обрабатывать личные данные, такие как Microsoft Azure, Microsoft 365, Dynamics 365 и Power Platform, предоставляются из данных процессинговые центры, расположенные за пределами России (подробнее см. в Центре управления безопасностью Microsoft).
В зависимости от типа и содержания информации, обрабатываемой информационными системами клиентов, такие системы, включая системы, использующие облачные продукты Microsoft, могут считаться информационной системой персональных данных («PDIS», «ISPD»).В случаях, когда заказчик желает использовать службы Microsoft в системе, которая квалифицируется как PDIS по своей архитектуре и типам обрабатываемой информации, Microsoft предлагает своим клиентам, среди прочего, рассмотреть доступные решения, указанные ниже. Все представленные сценарии доступны для клиентов как дополнительная опция к стандартным бизнес-предложениям.
Следует отметить, что именно заказчик как оператор персональных данных PDIS отвечает за соблюдение нормативных требований, анализирует и оценивает применимые законодательные требования к локализации персональных данных и по своему усмотрению самостоятельно определяет достаточные меры для обеспечения того, чтобы персональные данные обработка в PDIS соответствует российскому закону о персональных данных. 2
Подписка на службы Microsoft
Управление идентификаторами Microsoft
Microsoft предлагает клиентам рассмотреть возможность подписки на услуги Microsoft; Microsoft Azure, Microsoft 365, Dynamics 365 и Power Platform — через партнера Microsoft Cloud Solution Provider (CSP). Для получения дополнительной информации см. Этот список партнеров CSP.
Управление идентификацией пользователей и доступом к службам Microsoft
Для таких сервисов Microsoft, как Microsoft Azure, Microsoft 365, Dynamics 365 и Power Platform, проверка пользователей и управление доступом выполняются через Azure Active Directory (Azure Active Directory).В случаях, когда клиент Microsoft использует локальную систему управления идентификацией для облачных служб Microsoft (например, Windows Server Active Directory (AD) или любую другую систему управления идентификаторами), у клиента есть возможность быстро интегрировать такую систему с Azure Active Directory. (Azure Active Directory) через Azure AD Connect. Дополнительные сведения см. В разделе Azure AD Connect. Клиенты Microsoft могут также рассмотреть возможность использования приложений и решений сторонних поставщиков для управления своими пользователями и интеграции своей локальной системы идентификации с Azure AD.
Используйте Microsoft Compliance Manager для оценки риска
Microsoft Compliance Manager — это функция центра соответствия Microsoft 365, которая поможет вам понять состояние соответствия вашей организации и предпринять действия, которые помогут снизить риски. Compliance Manager предлагает шаблон премиум-класса для построения оценки для этого правила. Найдите шаблон на странице шаблонов оценки в Compliance Manager. Узнайте, как создавать оценки в Compliance Manager.
Вопросы и поддержка
По техническим вопросам и вопросам оплаты обращайтесь к ресурсам поддержки Microsoft ниже.С дополнительными вопросами или разъяснениями обращайтесь в отдел конфиденциальности Microsoft.
Microsoft Azure
Microsoft 365
- Бесплатный номер : 8 10800 2548 1044
- Местный вызов : 499922 8623
- Онлайн-поддержка : отправляйте запросы через Центр администрирования
Динамика 365
- Бесплатный номер : 8 10800 2548 1044
- Местный вызов : 499922 8623
- Онлайн-поддержка : отправляйте запросы через портал поддержки Dynamics
Силовая платформа
- Бесплатный номер : 8 10800 2548 1044
- Местный вызов : 499922 8623
- Онлайн-поддержка : Отправляйте запросы через службу поддержки Power Platform
Примечание
1 Федеральный закон №242-ФЗ (ред. От 31.12.2014) «О внесении изменений в отдельные законодательные акты Российской Федерации по уточнению порядка обработки персональных данных в информационно-телекоммуникационных сетях» от 21.07.2014.
2 Федеральный закон № 152- ФЗ «О Персональных данных» от 27.07.2011. 2006
Федеральный закон № 152-ФЗ Облако
Облако на базе сервиса VMware — это новейшие технологии в соответствии с требованиями Федерального закона от 25.07.2012 г.152-ФЗ «О персональных данных».
Сферы ответственности
Selectel и клиент разделяют ответственность за безопасность и соответствие следующим требованиям: клиент берет на себя ответственность за создание и управление виртуальным центром обработки данных, включая объекты внутри него:
- vApp;
- сеть vApp;
- Org VDC Network;
- ВМ;
- Конфигурация пограничных правил (NAT, межсетевой экран, VPN, DHCP).
Клиент также берет на себя ответственность за запуск служб операционной системы на виртуальных машинах, включая инструменты VMware, базы данных и приложения, а также за обеспечение их информационной безопасности.
Selectel, со своей стороны, обеспечивает безопасность:
- на физическом уровне: охранная и пожарная сигнализация, системы контроля и управления доступом, видеонаблюдение, резервные инженерные системы;
- на уровне инфраструктуры: платформа VMware vSphere®, платформа хранения VMware vSAN®, сетевые службы VMware NSX®, панель управления VMware vCloud Director®;
- административных рабочих мест.
Подробная информация о разграничении зон ответственности приведена в Приложении 1 и Приложении 2 к Акту оценки эффективности принимаемых мер по обеспечению безопасности персональных данных в информационной системе «Облако на базе VMware».
Выставление счетов и оплата
Стоимость Облака на базе ресурсов VMware определяется в соответствии с положениями 152-ФЗ, которые применяются к Selectel.
Средства списываются из облака на базе VMware Balance после успешного создания виртуального центра обработки данных.
Подробнее о том, как пополнить баланс, читайте в статье «Пополнение баланса».
Назначение обработки персональных данных
Чтобы назначить обработку персональных данных, создайте тикет в Панели управления и укажите следующую информацию:
- Местоположение, используемое как часть службы «Общедоступное облако на базе VMware» :
- МСК-1
- МСК-ДР-1
- СПБ-1
- СПБ-ДР-1
- Уровень защиты персональных данных :
- Категории персональных данных :
- особые категории;
- биометрических категорий;
- прочие категории;
- публичных категорий;
- Категории субъектов персональных данных :
- сотрудников оператора персональных данных;
- человек, не являющихся сотрудниками оператора персональных данных;
- Количество людей, чьи Персональные данные обрабатываются :
- менее 100 000;
- более 100000.
Получив эту информацию, мы подготовим задание на обработку персональных данных, которое можно подписать с помощью электронного документооборота.
Услуги по защите персональных данных в России
Мы помогаем построить систему защиты персональных данных и помогаем компаниям:
Мы будем рады изучить вашу ситуацию и бесплатно расскажем, что необходимо сделать.
Наши услуги по защите персональных данных в организациях
- Подготовка приказа о назначении ответственного за защиту персональных данных в компании;
- Подготовка внутренней документации по защите персональных данных;
- Сбор необходимой информации, подготовка и отправка уведомлений в Роскомнадзор;
- Подготовка документации, связанной с обработкой персональных данных сотрудников, клиентов, соискателей и поставщиков;
- Подготовка дополнений к договорам для согласования с клиентами условий обработки персональных данных;
- Подготовка форм согласия на обработку персональных данных;
- Разработка политик и уведомлений о конфиденциальности для веб-сайта компании в соответствии с Федеральным законом FZ-152 и GDPR.
Индивидуальный подход
Специалисты, работающие над документами, оформляют их в соответствии с потребностями и требованиями клиента.
Опытная команда
Мы оказываем юридические услуги в России с 1992 года.
Постоянный мониторинг законодательства
Мы постоянно отслеживаем изменения в законодательстве и готовим документацию по защите персональных данных в соответствии с действующими правилами.
Порядок оформления документации
- Заключение договора .Если вы оставите заявку на нашем сайте, мы свяжемся с вами для уточнения деталей. Кроме того, вы также можете позвонить нам, чтобы поговорить с нами по телефону.
- Сборник информации . Мы отправим вам простую анкету для сбора информации, необходимой для разработки документов по защите персональных данных.
- Разработка документов . Подготовим комплект документов для защиты персональных данных, отвечающий потребностям вашей компании.
Реализация.Мы проинформируем и предоставим инструкции по обработке персональных данных, как получить согласие на обработку данных и т. Д. - Консультация . В случае изменения законодательства мы сообщаем нашим клиентам, что документация должна быть изменена.
Федеральный закон № ФЗ-102 об ипотеке.
Федеральный закон №169-ФЗ о внесении изменений в Федеральный закон № ФЗ-102 «Об ипотеке».
Законодательство | Российская Федерация | 2014 г.
Ключевое слово: Земельный кредит, Сельскохозяйственные земли
Источник: ФАО, ФАОЛЕКС
Федеральный закон № 119-ФЗ о внесении изменений в Федеральный закон № ФЗ-102 об ипотеке.
Законодательство | Российская Федерация | 2010 г.
Ключевое слово: Земельный кредит, Кадастр / регистрация земли, Аренда, Право собственности
Источник: ФАО, ФАОЛЕКС
Федеральный закон № 264-ФЗ о внесении изменений в Федеральный закон № ФЗ-102 об ипотеке.
Законодательство | Российская Федерация | 2008 г.
Ключевое слово: Земельный кредит, Право собственности, Право пользования
Источник: ФАО, ФАОЛЕКС
Федеральный закон №1-ФЗ о внесении изменений в Федеральный закон № 102-ФЗ об ипотеке.
Законодательство | Российская Федерация | 2004 г.
Ключевое слово: Земельный кредит, Сельскохозяйственная земля, Государственная земля
Источник: ФАО, ФАОЛЕКС
Федеральным законом № 166-ФЗ о внесении изменений в Федеральный закон от 28.07.2012 г.ФЗ-102 под ипотеку.
Законодательство | Российская Федерация | 2009 г.
Ключевое слово: Земельный кредит, Собственность
Источник: ФАО, ФАОЛЕКС
Федеральный закон № 201-ФЗ о реализации Лесного кодекса.
Законодательство | Российская Федерация | 2006 г.
Ключевое слово: Защитный лес, Добыча / лесозаготовка, Контракт / соглашение, Национальные парки, Разрешение / разрешение, Устойчивое использование
Источник: ФАО, ФАОЛЕКС
Федеральный закон №216-ФЗ о внесении изменений и дополнений в Федеральный закон № 102-ФЗ «Об ипотеке».
Законодательство | Российская Федерация | 2004 г.
Ключевое слово: Земельный кредит, Собственность, Кадастр / регистрация земли
Источник: ФАО, ФАОЛЕКС
Закон о локализации данных в России вступит в силу в сентябре 2015 г.
После угроз перенести дату вступления в силу нового закона о локализации данных с 1 сентября 2016 г. на 1 января 2015 г. Россия остановилась на более разумных, хотя и ускоренных сроках.В конце декабря в России был принят Федеральный закон № 526-ФЗ, который изменил дату вступления в силу нового закона о локализации данных, Федерального закона № 242-ФЗ («242-ФЗ»), на 1 сентября 2015 года. это на целый год раньше, чем было объявлено изначально, измененная дата вступления в силу — облегчение для компаний, пытающихся справиться с потенциальными последствиями закона и предлагаемой датой вступления в силу 1 января.
242-ФЗ явно повлияет на компании с российскими офисами или дочерними предприятиями, которые собирают персональные данные от россиян, такие как компании социальных сетей, розничные торговцы и банки.Закон требует от российских операторов данных (1) хранить личные данные россиян на серверах в России и (2) уведомлять российский орган по защите данных, Роскомнадзор, о местонахождении серверов. До сих пор неясно, распространяется ли это требование на иностранных операторов данных, которые не имеют физического присутствия в России. Также неясно, распространяется ли закон только на российских граждан или также на иностранцев, проживающих в России, но чиновник Роскомнадзора предположил, что он распространяется на любого сотрудника в России.Условия закона прямо не запрещают трансграничную передачу персональных данных и не ограничивают обработку данных на российских серверах, хотя для любой передачи данных требуется основание в российском законодательстве. Компании, нарушающие закон, будут внесены в реестр нарушителей, и их веб-сайты могут быть заблокированы.
С момента принятия закона о законе широко распространены путаница и противоречивые утверждения. Роскомнадзор пока не дал никаких официальных указаний.В ноябре 2014 года она провела конференцию, посвященную закону, но официальные лица высказали только личное мнение. Во многих случаях эти взгляды противоречили мнениям других комментаторов, в первую очередь Администрации президента Ассоциации европейского бизнеса, чьи неофициальные «разъяснения» предполагали, что закон будет ретроактивно применяться к собранным персональным данным и что данные, хранящиеся на российских серверах, не должны использоваться. скопировано на серверы за пределами России. Ожидается, что Роскомнадзор выпустит некоторые инструкции до даты вступления закона в силу.
Российские правительственные чиновники подчеркивают, что цель закона о локализации данных — лучше защитить безопасность личных данных россиян. Они также утверждают, что ни одна страна не должна иметь монополии на пользовательские данные, например страна, в которой могут находиться основные мировые поисковые системы, социальные сети и платформы онлайн-торговли. Хотя закон позиционируется как ответ на утечку информации о Сноудене, критики подчеркивают, что на практике законы о локализации данных просто позволяют национальным правительствам контролировать информацию и отслеживать действия граждан, что лучше всего иллюстрирует нынешняя система Китая.
Обновление от 04.09.2015: Закон о локализации данных в России вступил в силу. Прочтите наше обновленное руководство здесь.
Фото happy_serendipity с Flickr
Фотография вырезана из оригинала