Политика обработки персональных данных
1. Общие положения
1.1. Политика обработки персональных данных (далее — Политика) определяет цели и общие принципы обработки персональных данных, а также реализуемые меры защиты персональных данных в Государственном учреждении дополнительного профессионального образования «Центр развития образования в сфере культуры и искусства Кузбасса» (далее — Учреждение).
1.2. В Политике используются термины и определения в соответствии с их значениями, как они определены в Федеральном законе от 27.07.2006 № 152-ФЗ «О персональных данных».
1.3. Политика является общедоступным документом Учреждения.
1.4. Положения Политики служат основой для разработки локальных нормативных актов Учреждения, регламентирующих вопросы обработки персональных данных.
2. Нормативное обеспечение
2.1. Политика разработана в соответствии с требованиями:
Конституции Российской Федерации;
Трудового кодекса Российской Федерации;
Федерального закона от 27. 07.2006 № 152-ФЗ «О персональных данных»;
Постановления Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
Постановления Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
Иных нормативных правовых актов Российской Федерации и нормативных документов уполномоченных органов государственной власти.
2.2. В целях реализации положений Политики Учреждение разрабатывает соответствующие локальные нормативные акты и иные документы, в том числе:
перечень должностей Учреждения, осуществляющих обработку персональных данных;
иные нормативные акты, регламентирующие вопросы обработки персональных данных.
3. Принципы и цели обработки персональных данных
3. 1. Учреждение осуществляет обработку следующих субъектов персональных данных:
штатные сотрудники Учреждения;
внештатные сотрудники, оказывающие услуги по договору гражданско-правового характера;
лица, проходящие курсы повышения квалификации и профессиональную переподготовку, а также слушатели, принимающие участие в просветительских и других образовательных мероприятий;
3.2. Обработка персональных данных Учреждением осуществляется с учетом необходимости обеспечения защиты прав и свобод работников Учреждения и других субъектов персональных данных, в том числе защиты права на неприкосновенность частной жизни, личную и семейную тайну, на основе следующих принципов:
обработка персональных данных осуществляется на законной и справедливой основе;
обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей;
не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;
обработке подлежат только персональные данные, которые отвечают целям их обработки;
содержание и объем обрабатываемых персональных данных соответствует заявленным целям обработки. Не допускается избыточность обрабатываемых персональных данных по отношению к заявленным целям их обработки;
хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем того требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных;
3.3 Персональные данные обрабатываются Учреждением в целях:
обеспечения кадрового и бухгалтерского учета;
выполнения условий (обязательств) по договорам гражданско-правового характера;
оказания услуг по дополнительному профессиональному образованию специалистов сферы культуры и искусства;
оказания услуг по временному размещению и проживанию слушателей;
в иных законных целях.
4. Функции Учреждения при осуществлении обработки персональных данных
Учреждение при осуществлении обработки персональных данных:
принимает меры, необходимые и достаточные для обеспечения выполнения требований законодательства Российской Федерации в области персональных данных;
принимает правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных;
назначает лицо, ответственное за организацию обработки персональных данных;
издает локальные нормативные акты, определяющие политику и вопросы обработки и защиты персональных данных;
публикует или иным образом обеспечивает неограниченный доступ к настоящей Политике;
сообщает в установленном порядке субъектам персональных данных или их представителям информацию о наличии персональных данных, относящихся к соответствующим субъектам, предоставляет возможность ознакомления с этими персональными данными при обращении и (или) поступлении запросов указанных субъектов персональных данных или их представителей, если иное не установлено законодательством Российской Федерации;
совершает иные действия, предусмотренные законодательством Российской Федерации в области персональных данных.
5. Условия обработки персональных данных
5.1. Обработка персональных данных Учреждением осуществляется с согласия субъекта персональных данных на обработку его персональных данных, если иное не предусмотрено законодательством Российской Федерации в области персональных данных.
5.2. Учреждение без согласия субъекта персональных данных не раскрывает третьим лицам и не распространяет персональные данные, если иное не предусмотрено федеральным законом.
5.3. Учреждение вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных на основании заключаемого с этим лицом договора.
5.4. Доступ к обрабатываемым персональным данным разрешается только работникам Учреждения, занимающим должности, включенные в перечень должностей Учреждения, при замещении которых осуществляется обработка персональных данных.
6. Перечень действий с персональными данными и способы их обработки
6. 1. Учреждение осуществляет сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), блокирование, удаление и уничтожение персональных данных.
6.2. Обработка персональных данных осуществляется следующими способами:
неавтоматизированная обработка персональных данных;
автоматизированная обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
7. Права субъектов персональных данных
Субъекты персональных данных имеют право на:
полную информацию об их персональных данных, обрабатываемых Учреждением;
доступ к своим персональным данным, включая право на получение копии любой записи, содержащей их персональные данные, за исключением случаев, предусмотренных федеральным законом;
уточнение своих персональных данных, их блокирование или уничтожение в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
отзыв согласия на обработку персональных данных;
обжалование действия или бездействия Учреждения, осуществляемого с нарушением требований законодательства Российской Федерации в области персональных данных, в уполномоченный орган по защите прав субъектов персональных данных или в суд;
осуществление иных прав, предусмотренных законодательством Российской Федерации.
8. Меры для обеспечения выполнения обязанностей оператора при обработке персональных данных
Меры, необходимые и достаточные для обеспечения выполнения обязанностей оператора, предусмотренных законодательством Российской Федерации в области персональных данных, включают:
назначение лица, ответственного за организацию обработки персональных данных;
принятие локальных нормативных актов и иных документов в области обработки и защиты персональных данных;
получение согласий субъектов персональных данных на обработку их персональных данных, за исключением случаев, предусмотренных законодательством Российской Федерации;
обособление персональных данных, обрабатываемых без использования средств автоматизации, от иной информации, в частности путем их фиксации на отдельных материальных носителях персональных данных;
обеспечение раздельного хранения персональных данных и их материальных носителей, обработка которых осуществляется в разных целях и которые содержат разные категории персональных данных;
хранение материальных носителей персональных данных с соблюдением условий, обеспечивающих сохранность персональных данных и исключающих несанкционированный доступ к ним;
осуществление внутреннего контроля соответствия обработки персональных данных Федеральному закону «О персональных данных» и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, настоящей Политике, локальным нормативным актам Учреждения;
иные меры, предусмотренные законодательством Российской Федерации в области персональных данных.
9. Контроль за соблюдением законодательства Российской Федерации и локальных нормативных актов Учреждения в области персональных данных, в том числе требований к защите персональных данных
9.1. Контроль за соблюдением сотрудниками Учреждения законодательства Российской Федерации и локальных нормативных актов Учреждения в области персональных данных, в том числе требований к защите персональных данных, осуществляется с целью проверки соответствия обработки персональных данных в Учреждении законодательству Российской Федерации и локальным нормативным актам Учреждения в области персональных данных, в том числе требованиям к защите персональных данных, а также принятых мер, направленных на предотвращение и выявление нарушений законодательства Российской Федерации в области персональных данных, выявления возможных каналов утечки и несанкционированного доступа к персональным данным, устранения последствий таких нарушений.
9.2. Внутренний контроль за соблюдением законодательства Российской Федерации и локальных нормативных актов Учреждения в области персональных данных, в том числе требований к защите персональных данных, осуществляется лицом, ответственным за организацию обработки персональных данных в Учреждении.
Скачать положение об обработке персональных данных
Защита персональных данных
- Главная
- Дополнительные разделы
- Защита персональных данных
Персональные данные учащихся, их родителей и работников школы используются в учреждении для организации образовательного процесса, обеспечения безопасности, обеспечения трудовых отношений и контроля качества образования.
Персональные данные — любая информация, которая позволяет идентифицировать человека. Образовательные учреждения могут без получения согласия обрабатывать только общие сведения о работниках, учащихся и членах их семей. В остальных ситуациях потребуется письменное разрешение.
Нормативные документы
Минкомсвязи от 28.08.2020 № ЛБ-С-074-24059 письмо «О персональных данных»
В настоящее время в Российской Федерации вопросы, связанные с защитой прав и свобод граждан при обработке персональных данных несовершеннолетних, родителей (законных представителей) детей и работников образовательных организаций, в том числе и защиты прав на неприкосновенность частной жизни, личную и семейную тайну, регулируются:
1. Конституцией Российской Федерации от 12 декабря 1993 г.;
2. Гражданским кодексом Российской Федерации от 30 ноября 1994 года № 51-ФЗ;
3. Трудовым кодексом Российской Федерации от 30 декабря 2001 г. № 197-ФЗ;
4. Федеральным законом от 19 декабря 2005 г. № 160-ФЗ «О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных»;
5. Федеральным законом от 27 июля 2006 г. № 152-ФЗ «О персональных данных»;
6. Федеральным законом от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
— Постановление Правительства Российской Федерации от 6 июля 2008 г. № 512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных»;
— Постановление Правительства Российской Федерации от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
— Постановление Правительства Российской Федерации от 21 марта 2012 г. № 211 «Об утверждении Перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами»;
— Постановление Правительства Российской Федерации от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
- Методические рекомендации
Локальные акты
Инструкция по обеспечению безопасности персональных данных 2021-2022
Инструкция по организации парольной защиты 2021
Защита личной конфиденциальности | U.S. GAO
Политики сталкиваются с проблемами защиты личной жизни по мере развития технологий и распространения данных о потребителях.
Защита частной жизни стала более важной проблемой в последние годы с появлением новых технологий и распространением личной информации. Федеральное правительство собирает и использует личную информацию о лицах все более изощренными способами для таких вещей, как правоохранительные органы, пограничный контроль и расширенное онлайн-взаимодействие с гражданами. В частном секторе коммерческие организации собирают, обмениваются и продают огромное количество личной информации в маркетинговых и других целях. Совсем недавно некоторые компании начали использовать эту технологию для мониторинга распространения COVID-19.— например, для выявления лиц, которые контактировали с людьми, у которых проявляются симптомы.
Сбор или использование личной информации федеральным правительством регулируется главным образом двумя законами: Законом о конфиденциальности 1974 года и положениями о конфиденциальности Закона об электронном правительстве 2002 года. сбор и продажа личной информации среди компаний частного сектора (хотя различные законы адаптированы к конкретным целям, ситуациям или организациям).
Политики сталкиваются с некоторыми ключевыми проблемами в защите личной жизни. Например:
- Многим федеральным ИТ-системам требуются более строгие методы и меры обеспечения конфиденциальности для защиты личной информации, которую они хранят.
- Необходимо определить надлежащее регулирование для сбора, использования и продажи личной информации в Интернете коммерческими организациями, что часто осуществляется без ведома или согласия потребителя. Мы рекомендовали Конгрессу рассмотреть вопрос об укреплении системы конфиденциальности потребителей, чтобы отразить влияние меняющихся технологий и рынков.
- Угрозы анонимности и другие риски для конфиденциальности, связанные с появлением новых технологий , используемых в правоохранительных или коммерческих целях (таких как приложения для распознавания лиц и геолокации), необходимо устранить.
Технология распознавания лиц: федеральные правоохранительные органы должны лучше оценивать конфиденциальность и другие риски
GAO-21-518
Опубликовано: 03 июня 2021 г.
Публично опубликовано: 29 июня 2021 г.
Конфиденциальность потребителей: требуется лучшее раскрытие информации при обмене информацией банками и кредитными союзами
GAO-21-36
Опубликовано: 22 октября 2020 г.
Публично опубликовано: 23 ноября 2020 г.
Безопасность данных: недавние утечки данных K-12 показывают, что учащиеся уязвимы для нанесения вреда
GAO-20-644
Опубликовано: 15 сентября 2020 г.
Публично опубликовано: 15 октября 2020 г.
Информационная безопасность и конфиденциальность: HUD требует серьезных усилий для защиты данных, передаваемых внешним организациям
GAO-20-431
Опубликовано: 21 сентября 2020 г.
Публично опубликовано: 21 сентября 2020 г.
Распознавание лиц: CBP и TSA предпринимают шаги для реализации программ, но CBP должна решить проблемы конфиденциальности и производительности системы
GAO-20-568
Опубликовано: 2 сентября 2020 г.
Публично опубликовано: 2 сентября 2020 г.
Технология распознавания лиц: вопросы конфиденциальности и точности, связанные с коммерческим использованием
GAO-20-522
Опубликовано: 13 июля 2020 г.
Публично опубликовано: 11 августа 2020 г.
Конфиденциальность потребителей: необходимы изменения в правовой базе для устранения пробелов
GAO-19-621T
Опубликовано: 11 июня 2019 г.
Публично опубликовано: 11 июня 2019 г.
Защита данных потребителей: действия, необходимые для усиления надзора за агентствами по информированию потребителей
GAO-19-196
Опубликовано: 21 февраля 2019 г.
Публично опубликовано: 26 марта 2019 г.
Конфиденциальность в Интернете: дополнительный федеральный орган может усилить защиту прав потребителей и обеспечить гибкость
GAO-19-52
Опубликовано: 15 января 2019 г.
Публично опубликовано: 13 февраля 2019 г.
Конфиденциальность данных транспортных средств: отраслевые и федеральные усилия предпринимаются, но НАБДД необходимо определить свою роль
GAO-17-656
Опубликовано: 28 июля 2017 г.
Публично опубликовано: 28 августа 2017 г.
Электронная медицинская информация: HHS необходимо усилить руководство и контроль безопасности и конфиденциальности
GAO-16-771
Опубликовано: 26 августа 2016 г.
Публично опубликовано: 26 сентября 2016 г.
Данные смартфона: информация и вопросы, касающиеся тайных приложений для отслеживания, которые могут способствовать преследованию
GAO-16-317
Опубликовано: 21 апреля 2016 г.
Публично опубликовано: 9 мая 2016 г.
Связанные страницыВысокий риск
Программы и операции, которые подвержены растрате, мошенничеству, злоупотреблениям или бесхозяйственности или нуждаются в преобразовании.
Обеспечение кибербезопасности нации
Связанный
Финансовая защита потребителей
Контакты ГАОКонфиденциальность данных в условиях пандемии
Поскольку пандемия коронавируса наносит ужасный урон как человеческим жизням, так и средствам к существованию, правительства, органы здравоохранения, компании и отдельные лица отреагировали чрезвычайными мерами. Для защиты здоровья людей правительства и учреждения вводят ограничения на передвижение и механизмы отслеживания состояния здоровья и отчетности. Эти механизмы, в том числе приложения для отслеживания контактов и самоотчетов, некоторые из которых записывают и передают личную медицинскую информацию, подчеркивают растущую важность защиты данных и конфиденциальности в условиях этого кризиса.
С появлением в 2018 году Общего европейского регламента по защите данных (GDPR) и возможного «Регламента электронной конфиденциальности» компании и учреждения повысили осведомленность о своих данных. Эти новые правила вводят более строгие правила в отношении конфиденциальности и защиты данных, устанавливая новые стандарты, говоря словами GDPR, для «прав и свобод субъектов данных» по всему миру. Во время пандемии государственным органам и компаниям пришлось балансировать между двумя приоритетами — защитой общественного здоровья и защитой личной жизни. Некоторые меры, направленные на ограничение распространения вируса и потенциальное спасение жизней, также могут иметь серьезные последствия для прав человека.
Хотя многие меры общественного здравоохранения не требуют сбора данных, другие могут посягать на средства защиты, защищающие личные данные отдельных лиц. Государственные чиновники и компании могут столкнуться, так сказать, с дилеммой, обдумывая меры по ограничению распространения вируса, которые в то же время могут резко ограничить права и свободы людей, чью жизнь они стремятся защитить. Следующее обсуждение основано на недавнем европейском опыте решения этой дилеммы между общественным здравоохранением и неприкосновенностью частной жизни. События продолжают развиваться быстро, и наш анализ отражает опыт в определенный момент времени (май 2020 г.) в истории пандемии.
Мы стремимся предоставить людям с ограниченными возможностями равный доступ к нашему веб-сайту. Если вам нужна информация об этом контенте, мы будем рады работать с вами. Пожалуйста, напишите нам по адресу: [email protected]
Борьба с пандемией и личная свобода
Основной задачей государственных органов и частного сектора является борьба с болезнью. Защита человеческой жизни является важнейшей основой для любых дальнейших шагов, направленных на возвращение к нормальной жизни. С этой целью системы здравоохранения, включая персонал, помещения, тесты и необходимое оборудование (включая вентиляторы и средства индивидуальной защиты или СИЗ), должны быть защищены и расширены по мере необходимости. Государственные бюджеты были значительно расширены для удовлетворения чрезвычайных потребностей. Меры, введенные для ограничения распространения вируса, затронули личную свободу в трех основных областях:
- Ограничения на личное передвижение, включая физическое дистанцирование, ограничения на общественные собрания, карантин, изоляцию и блокировку
- Отчетность о состоянии здоровья, , включая тестирование на COVID-19, измерение температуры, обследования состояния здоровья в государственном и частном секторах, отчетность для государственных органов и корпоративная внутренняя отчетность
- Отслеживание состояния здоровья, , включая ручное и автоматизированное отслеживание и механизмы отслеживания контактов (отслеживание мобильных телефонов и приложения), как государственными, так и частными компаниями
Многие защитные меры, принимаемые правительствами в этих областях, хорошо понимаются и поддерживаются пострадавшим населением. Однако высказываются опасения по поводу их вмешательства в личную жизнь и последствий для будущего. Государственные чиновники и специалисты по корпоративной конфиденциальности пытаются сбалансировать меры защиты и гарантии конфиденциальности, часто без четких указаний со стороны регулирующих органов. В частном секторе корпоративные советы и высшее руководство, как правило, не уделяют приоритетное внимание аспектам конфиденциальности в борьбе с вирусом.
Помимо рисков, связанных с обращением и обработкой персональных данных, в рабочей среде COVID-19 возникают системные киберриски. Поскольку рабочие места закрыты, а сотрудники работают из дома, ИТ-отделам государственных учреждений и компаний пришлось быстро настраивать удаленные операции. Многие люди в настоящее время используют незащищенные устройства и интернет-коммуникации с более низким уровнем защиты, чем те, которые поддерживаются в корпоративных или институциональных сетях. Производительность развертываемой сетевой инфраструктуры потенциально слабее и менее подвержена человеческому контролю и поддержке со стороны других сотрудников. Повышенная нагрузка на систему и пробелы в инструментах для совместной работы привели к повышению уязвимости, о чем свидетельствуют многочисленные отчеты о более высоких уровнях кибератак, включая фишинг электронной почты с использованием вредоносных программ, мошенников, выдающих себя за корпоративные службы поддержки, и вредоносное ПО в COVID-19.информационные сайты. Все угрозы предназначены для использования преимуществ удаленной работы, действующих с начала карантина из-за пандемии.
GDPR в стрессовых условиях
Как и государственные и частные организации, регулирующие органы оказались не готовы к кризису COVID-19. Однако после периода корректировки теперь они дают рекомендации и разъяснения о том, как интерпретировать действующее законодательство в условиях кризиса, уделяя особое внимание мерам защиты здоровья, введенным или рассматриваемым компаниями.
Как и государственные и частные организации, регулирующие органы оказались не готовы к кризису COVID-19.
Эксперты считают GDPR одним из самых строгих правил конфиденциальности в мире. Европейские регулирующие органы и европейский надзорный орган по защите данных пришли к единому мнению, что нынешний кризис не отменяет GDPR, но его правила достаточно гибки, чтобы учитывать чрезвычайные меры, сохраняя при этом адекватные меры безопасности. Согласно GDPR, например, национальным правительствам разрешено действовать в общественных интересах, но они должны ограничивать данные, которые они используют.
В этом отношении важны несколько принципов, изложенных в GDPR. Регламент требует «минимизации данных» и «целевого ограничения». В этих двух руководящих принципах указывается, что следует использовать как можно меньше персональных данных и только для конкретной, узкой цели — в данном случае для ограничения распространения вируса и защиты здоровья сотрудников. Также требуется прозрачность, а это означает, что затронутые лица должны быть проинформированы об использовании их данных простым и ясным языком. Еще одним принципом является защита: данные должны быть в достаточной степени защищены как технически от киберриска, так и организационно от несанкционированного доступа.
Чтобы помочь компаниям понять правила защиты данных, многие европейские регулирующие органы выпустили руководство по конкретным мерам в области здравоохранения. Это руководство в основном касается ситуаций, в которых согласие не является практическим соображением, например, уведомление конкретных сотрудников, которые работали в непосредственной близости от инфицированного человека. Руководство также немного различается от страны к стране, в зависимости от национального законодательства, касающегося здравоохранения, труда и социального обеспечения, и их различной интерпретации. Мы определили общие барьеры вокруг трех типов мер контроля, перечисленных выше. Однако следующие соображения подлежат дальнейшей оценке в каждом конкретном случае в соответствии с национальным законодательством и соответствующими правовыми рекомендациями. (Обсуждения в этой статье не предназначены для предоставления таких правовых указаний.)
Ограничения на личное передвижение
Ограничения на личное передвижение, введенные государственными органами во время кризиса, обычно не рассматриваются в законах о защите данных. Однако такие ограничения нарушают права и свободы людей и могут даже регулироваться другими законами. Обязанности работодателей работать из дома также не подпадают под действие законов о защите данных, как подчеркивают несколько европейских органов по защите данных.
Хотите узнать больше о нашей практике управления рисками?
ОднакоВходной контроль на рабочих местах может создавать проблемы с защитой данных. По мнению многих регулирующих органов, от сотрудников, возвращающихся на работу, может потребоваться раскрытие информации о поездках в связи с проблемами общественного здравоохранения. Если они побывали в зоне повышенного риска, могут быть предписаны соответствующие меры (например, временный карантин). Регуляторы выразили обеспокоенность по поводу измерения температуры и личных обследований здоровья. Например, как шведские, так и бельгийские органы по защите данных не считают измерение температуры тела подпадающим под действие GDPR, если только результаты не зарегистрированы. Но другие регулирующие органы специально запретили регулярное измерение температуры.
Отчет о состоянии здоровья
В соответствии с GDPR и другими европейскими нормами, работодателям, как правило, не разрешается собирать данные о состоянии здоровья сотрудников и посетителей, за исключением случаев, когда это требуется по закону, будь то для защиты интересов рабочей силы или общества или для соблюдения трудового законодательства. или другие национальные законы. В тех случаях, когда применяются исключения, обработка данных должна быть строго ограничена в соответствии с принципами минимизации данных, ограничения цели, прозрачности и защиты данных. Работодателям разрешается собирать только те данные, которые необходимы для конкретной цели. Они должны информировать заинтересованных лиц об обработке данных и обеспечивать надлежащую защиту данных. Обработка должна быть задокументирована, и она также должна быть остановлена, как только в ней больше нет необходимости.
Работодателям, как правило, не разрешается сообщать работникам имена заболевших коллег, за исключением уведомления узкого списка тех, с кем они имели тесный контакт. GDPR также ограничивает право запрашивать личные номера телефонов сотрудников, кроме как по особым причинам, например, для информирования людей о правилах работы и другой информации, связанной с пандемией COVID-19. Кроме того, в соответствии с принципами GDPR использование данных уязвимых лиц в группах повышенного риска должно быть ограничено конкретными целями (например, доставка на дом жизненно важных товаров).
Отслеживание здоровья
GDPR вводит определенные средства защиты конфиденциальности и данных, которые ограничивают возможные меры отслеживания состояния здоровья, которые страны могут использовать в условиях кризиса COVID-19. Однако европейские органы по защите данных разрешили развертывание национальных систем отслеживания, если они соответствуют принципам GDPR. Системы должны быть добровольными и согласованными или полностью анонимными, например, когда оператор связи предоставляет властям анонимные данные для измерения движения населения. GDPR не разрешает более точные системы персонального мониторинга, такие как те, которые используются в Южной Корее или Китае для сдерживания распространения пандемии.
Вопросы кибербезопасности
Во время пандемии ИТ-отделы столкнулись с совершенно новыми проблемами, поскольку весь персонал был отправлен домой на удаленную работу. Теперь компании должны поддерживать безопасность своих систем, программного обеспечения и данных за пределами централизованной, хорошо контролируемой корпоративной сети, а также соблюдать требования GDPR в отношении соответствующей технической и организационной киберзащиты. Сотрудники используют отдельные каналы для подключения к сетям, в то время как ИТ-отделы борются с быстрым и незапланированным масштабированием инфраструктуры. Новые и непроверенные функции, а также неоптимальные элементы управления используются для обеспечения бизнес-операций.
Понимание киберрисков, присущих новым сетевым механизмам, все еще формируется. Подозрительные кибердомены, предположительно связанные с COVID-19, продающие поддельные лекарства или распространяющие вредоносное ПО, распространяются с угрожающей скоростью. 1 1. Дафна Лепренс-Ринге, «Реестр доменных имен приостанавливает работу 600 веб-сайтов с подозрением на коронавирус», ZDNet, 7 апреля 2020 г., zdnet.com. Государственные органы и компании в настоящее время разрабатывают меры защиты от этих угроз, используя новые инструменты, осведомленность и обучение.
Компании предоставляют сотрудникам ноутбуки, мобильные телефоны и другое необходимое оборудование для защиты соединений виртуальной частной сети (VPN), чтобы они могли работать удаленно. Работодатели также должны предоставить сотрудникам множество других технических функций для защиты своих сетей. Это включает в себя управление исправлениями и конфигурацией для соответствующих систем, многофакторную идентификацию и управление безопасным доступом, безопасность локальных приложений для удаленного доступа, виртуализацию устройств, мониторинг емкости и безопасности, а также резервные ресурсы (для ограничения последствий сбоев и поломок).
Сотрудники должны быть проинформированы о специальных технических функциях, обеспечивающих безопасные удаленные операции, и должны быть обучены их использованию. Необходимо подчеркнуть важность безопасности при удаленной работе и сделать VPN обязательным. Работодатели также должны предоставить рекомендации по множеству связанных тем, ограничивая использование личных устройств, рекомендуя определенные программные приложения, обеспечивая адекватную защиту паролем, а также формулируя инструкции по защите оборудования и бумажных копий документов.
Сотрудники также должны быть проинформированы о растущем уровне киберугроз, связанных с коронавирусом, в том числе о возможных ответных мерах и устранении инцидентов. Работодатели должны работать над тем, чтобы поведение, избегающее риска, стало нормой в эти сверхнормальные времена. Опыт показал, что сообщения о защите данных и соблюдении требований лучше всего передаются в рамках постоянных коммуникационных усилий, а не в рамках ограниченных по времени кампаний.
Отслеживание контактов для COVID-19: новые соображения для его практического применения
Как правило, работодатели несут ответственность за обеспечение надлежащей среды поддержки, включая обучение потенциальным рискам безопасности и безопасному использованию новых удаленных инструментов. При необходимости также должен быть обеспечен свободный доступ к каналам поддержки. Сотрудникам, не имеющим надлежащей технической установки дома, ее необходимо будет предоставить; тем, кто не привык работать из дома или общаться с помощью видеоприложений, могут понадобиться базовые рекомендации. Все должны быть осведомлены о том, что должно произойти в случае нарушения, в том числе о линиях отчетности, которые необходимо использовать, и о действиях, которые необходимо предпринять.
Таким образом, кризис увеличил нагрузку на отделы информационных технологий и кибербезопасности. Компаниям, возможно, потребуется устранить ограничения потенциала в этих областях, а также принять меры для защиты благополучия сотрудников. Один из способов сделать это — добавить специалистов по мере необходимости или в определенные периоды высокого спроса. Снизив спрос до приемлемого уровня, ИТ- и кибер-сотрудникам станет легче дышать, и они смогут лучше защищать организацию и ее технологии.
Большинство, если не все регулирующие органы знают о штаммах, которые вызывает COVID-19.кризис надвигается на организации. В знак признания некоторые вводят гибкость в отношении процессов и сроков, связанных с конфиденциальностью. Например, Управление Комиссара по информации (ICO), британский орган по защите данных, объявило, что они не будут строго соблюдать крайние сроки для запросов прав субъектов данных. Нидерландский орган Autoriteit Persoonsgegevens заявил, что нерешенным вопросам будет предоставлен более длительный период ответа. В Ирландии Комиссия по защите данных, выражая осведомленность о ситуации, заявила, что запросы на отсрочку в соблюдении сроков будут оцениваться в каждом конкретном случае.
Три продуктивных действия
Компании вносят ряд корректировок, чтобы обеспечить сбалансированный подход к конфиденциальности данных и защите здоровья в контексте COVID-19. На наш взгляд, три действия будут наиболее продуктивными для преднамеренного принятия решений о конфиденциальности данных и кибербезопасности во время дислокаций COVID-19.
- Включите руководителя по вопросам конфиденциальности данных в группу реагирования организации на COVID-19, чтобы обеспечить раннюю оценку и обсуждение возможных мер, влияющих на конфиденциальность данных. На этого лидера (вероятно, ответственного за конфиденциальность данных в тех организациях, у которых он есть) также следует возложить ответственность за любые необходимые компромиссы между конфиденциальностью и потребностями общественного здравоохранения, при необходимости разрабатывая региональные варианты.