Закон о защите персональных данных: меры защиты в компании

Меры защиты персональных данных — правовые, организационные и технические — обязан принимать каждый оператор. Здесь: что входит в систему защиты информации, кто её контролирует, какие документы готовить и какая ответственность за нарушение.

Написать в мессенджер
Адвокат Константин Вруцкий — защита по уголовным делам, Москва
Адвокат · рег. № 78/8790

Коротко

Защита персональных данных в Российской Федерации — обязанность оператора принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения (ч. 1 ст. 19 Закона № 152-ФЗ). Уровни защищенности и требования к защите персональных данных в информационных системах устанавливает Правительство Российской Федерации (ч. 3 ст. 19 Закона № 152-ФЗ).

Что делать сейчас: меры защиты персональных данных

Три ситуации, в которых меры защиты проверяются делом, а не документами.

Позвонить сейчас

Посторонние получили доступ к базе клиентов или работников

  • Зафиксируйте факт несанкционированного доступа и примите меры по ликвидации последствий компьютерной атаки (п. 6 ч. 2 ст. 19 Закона № 152-ФЗ).
  • Восстановите персональные данные, модифицированные или уничтоженные вследствие несанкционированного доступа (п. 7 ч. 2 ст. 19 Закона № 152-ФЗ).
  • В порядке, определенном федеральным органом в области обеспечения безопасности, проинформируйте государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак о компьютерном инциденте, повлекшем неправомерную передачу персональных данных (ч. 12 ст. 19 Закона № 152-ФЗ).

ч. 2, 12 ст. 19 Закона № 152-ФЗ

Уполномоченный орган запросил сведения о мерах защиты

  • Подготовьте ответ в течение десяти рабочих дней с даты получения запроса; срок может быть продлен, но не более чем на пять рабочих дней, если направить органу мотивированное уведомление с причинами продления (ч. 4 ст. 20 Закона № 152-ФЗ).
  • Соберите материалы об определении угроз, применяемых мерах и контроле за уровнем защищенности (п. 1, 2, 9 ч. 2 ст. 19 Закона № 152-ФЗ).

ч. 4 ст. 20 Закона № 152-ФЗ

Компания вводит в работу новую информационную систему персональных данных

  • До ввода в эксплуатацию проведите оценку эффективности принимаемых мер по обеспечению безопасности (п. 4 ч. 2 ст. 19 Закона № 152-ФЗ).
  • Установите правила доступа к данным в системе и регистрацию всех действий с ними (п. 8 ч. 2 ст. 19 Закона № 152-ФЗ).
  • Если изменились сведения уведомления об обработке, сообщите об изменениях не позднее 15-го числа месяца, следующего за месяцем изменений (ч. 7 ст. 22 Закона № 152-ФЗ).

ч. 2 ст. 19 Закона № 152-ФЗ

Чего делать нельзя: меры защиты персональных данных

Ошибки, из-за которых защита остаётся на бумаге.

  • Сводить защиту к программам и антивирусу Оператор обязан принимать не только технические, но и правовые и организационные меры (ч. 1 ст. 19 Закона № 152-ФЗ). Без правил доступа и регистрации всех действий с данными в информационной системе (п. 8 ч. 2 ст. 19 Закона № 152-ФЗ) компания не может показать, кто и когда открывал базу.ч. 1 ст. 19 Закона № 152-ФЗ
  • Запускать систему без оценки эффективности мер Оценка эффективности принимаемых мер проводится до ввода в эксплуатацию информационной системы персональных данных (п. 4 ч. 2 ст. 19 Закона № 152-ФЗ). Оценка задним числом не показывает, что система была защищена с первого дня обработки.п. 4 ч. 2 ст. 19 Закона № 152-ФЗ
  • Ставить средства защиты без оценки соответствия Закон называет применение средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия, а для уничтожения данных — таких средств с функцией уничтожения информации (п. 3, 3.1 ч. 2 ст. 19 Закона № 152-ФЗ). Непроверенное средство не подтверждает выполнение требований к защите.п. 3 ч. 2 ст. 19 Закона № 152-ФЗ
  • Не вести учёт флешек, дисков и ноутбуков Учёт машинных носителей персональных данных прямо входит в обеспечение безопасности (п. 5 ч. 2 ст. 19 Закона № 152-ФЗ). Без учёта нельзя установить, какой носитель ушёл из компании вместе с базой, и восстановить картину утечки.п. 5 ч. 2 ст. 19 Закона № 152-ФЗ
  • Скрывать компьютерный инцидент Оператор обязан в порядке, определенном федеральным органом в области обеспечения безопасности, информировать государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак о компьютерных инцидентах, повлекших неправомерную передачу персональных данных (ч. 12 ст. 19 Закона № 152-ФЗ). Эту информацию, кроме составляющей государственную тайну, тот же орган передает в уполномоченный орган по защите прав субъектов персональных данных (ч. 13 ст. 19 Закона № 152-ФЗ).ч. 12, 13 ст. 19 Закона № 152-ФЗ
  • Хранить биометрию на случайных носителях Биометрические персональные данные вне информационных систем используют и хранят только на таких носителях и по такой технологии, которые обеспечивают их защиту от неправомерного или случайного доступа (ч. 10 ст. 19 Закона № 152-ФЗ). В системах аутентификации по биометрии непринятие мер — отдельный состав (ч. 3 ст. 13.11.3 КоАП РФ).ч. 10 ст. 19 Закона № 152-ФЗ

Когда нужна помощь юриста: меры защиты персональных данных

Случаи, в которых я подключаюсь к защите информационной системы персональных данных.

  • Компания впервые строит систему защиты и не знает, какие угрозы и уровень защищенности ей определить.п. 1, 2 ч. 2 ст. 19 Закона № 152-ФЗ
  • Уполномоченный орган направил запрос о мерах защиты или требует уточнить сведения уведомления до внесения в реестр операторов.ч. 6 ст. 22 Закона № 152-ФЗ
  • Произошла утечка, и нужно выстроить действия по ликвидации последствий и информированию о компьютерном инциденте.ч. 12 ст. 19 Закона № 152-ФЗ
  • Решение уполномоченного органа по защите прав субъектов персональных данных нужно обжаловать в судебном порядке.ч. 6 ст. 23 Закона № 152-ФЗ

Кто участвует: меры защиты персональных данных

Кто обязан защищать данные, кто задаёт требования и кто проверяет.

УчастникОбязанность или правоНорма
ОператорПринимает необходимые правовые, организационные и технические меры или обеспечивает их принятие для защиты персональных данных.ч. 1 ст. 19 Закона № 152-ФЗ
Правительство Российской ФедерацииУстанавливает уровни защищенности, требования к защите персональных данных в информационных системах и требования к материальным носителям биометрических данных.ч. 3 ст. 19 Закона № 152-ФЗ
Федеральные органы в области обеспечения безопасности и технической защиты информацииУстанавливают состав и содержание организационных и технических мер для каждого уровня защищенности; контролируют меры в государственных информационных системах и иных системах государственных органов, а в негосударственных системах — если наделены такими полномочиями решением Правительства.ч. 4, 8, 9 ст. 19 Закона № 152-ФЗ
Уполномоченный орган по защите прав субъектов персональных данныхВправе запрашивать у юридических лиц информацию, проверять сведения уведомления и привлекать к административной ответственности лиц, виновных в нарушении закона.ч. 3 ст. 23 Закона № 152-ФЗ
Объединения операторовСвоими решениями вправе определить дополнительные угрозы безопасности для отдельных видов деятельности своих членов.ч. 6 ст. 19 Закона № 152-ФЗ
Субъект персональных данныхВправе безвозмездно ознакомиться со своими данными и обратиться в уполномоченный орган о соответствии содержания данных и способов их обработки целям обработки.ч. 3 ст. 20 Закона № 152-ФЗ, ч. 2 ст. 23 Закона № 152-ФЗ
Руководитель и другие работники организацииЗа правонарушение в связи с выполнением организационно-распорядительных или административно-хозяйственных функций отвечают как должностные лица; индивидуальный предприниматель — тоже, если КоАП не установлено иное.ст. 2.4 КоАП РФ

Что это значит: организационные и технические меры защиты персональных данных

Из чего по закону складывается безопасность данных.

Правовая защита персональных данных строится вокруг одной обязанности оператора: защищать данные от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения (ч. 1 ст. 19 Закона № 152-ФЗ). Закон не даёт закрытого списка мер, а называет способы, которыми безопасность достигается «в частности» (ч. 2 ст. 19 Закона № 152-ФЗ).

Среди этих способов — определение угроз, применение организационных и технических мер для выполнения требований к защите, применение средств защиты информации с оценкой соответствия, оценка эффективности мер до ввода системы, учёт машинных носителей, обнаружение несанкционированного доступа, восстановление данных, правила доступа и регистрация действий, контроль за мерами и уровнем защищенности (п. 1–9 ч. 2 ст. 19 Закона № 152-ФЗ).

Угрозы безопасности — совокупность условий и факторов, создающих опасность несанкционированного, в том числе случайного, доступа к данным. Уровень защищенности — комплексный показатель, характеризующий требования, исполнение которых обеспечивает нейтрализацию определенных угроз (ч. 11 ст. 19 Закона № 152-ФЗ).

Что говорит закон: меры защиты персональных данных

Основное правило о защите персональных данных.

Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.ч. 1 ст. 19 Закона № 152-ФЗ
Адвокат Константин Вруцкий — защита по уголовным делам, Москва

Комментарий адвоката Вруцкогоадвокат · рег. № 78/8790

Норма адресована оператору, а не только его подрядчику: слова «или обеспечивать их принятие» позволяют поручить меры другому лицу, но не снимают обязанность с самого оператора. Защищать нужно и от случайного доступа, поэтому ссылка на отсутствие умысла у работника меры не заменяет. Перечень угроз открыт — «иные неправомерные действия».

Нормы по теме: меры защиты персональных данных

Статьи закона, на которых держится тема, — с названиями из официального текста

  • ст. 19 152-ФЗ Меры по обеспечению безопасности персональных данных при их обработке

Официальный текст: О персональных данных

Виды дел: меры защиты персональных данных

С чем ко мне приходят компании.

Утечка базы клиентов

Данные ушли наружу, и нужно восстановить их, ликвидировать последствия и проинформировать о компьютерном инциденте (п. 6, 7 ч. 2, ч. 12 ст. 19 Закона № 152-ФЗ).

Запрос уполномоченного органа

Орган запросил сведения о мерах защиты: ответ — в десять рабочих дней с даты получения запроса, продление — не более чем на пять (ч. 4 ст. 20 Закона № 152-ФЗ).

Данные работников

Нарушение при обработке персональных данных работника влечёт дисциплинарную, материальную и иную ответственность виновных лиц (ст. 90 ТК РФ).

Биометрия и аутентификация

Компания обрабатывает биометрию в системе аутентификации, где непринятие мер безопасности — отдельный состав (ч. 3 ст. 13.11.3 КоАП РФ).

Новая информационная система

До запуска нужно определить угрозы, уровень защищенности и оценить эффективность мер (п. 1, 2, 4 ч. 2 ст. 19 Закона № 152-ФЗ).

Спор с уполномоченным органом

Решение органа по защите прав субъектов персональных данных компания оспаривает в судебном порядке (ч. 6 ст. 23 Закона № 152-ФЗ).

Чем отличается: меры защиты персональных данных

Меры защиты — не то же самое, что уведомление органа или ответ на запрос гражданина.

ИнститутО чёмКто обязанНорма
Меры защитыБезопасность данных от неправомерного или случайного доступа и иных неправомерных действий.Оператор при любой обработке.ч. 1 ст. 19 Закона № 152-ФЗ
Уведомление об обработкеСообщение о намерении обрабатывать данные; в нём описывают меры защиты и сведения о шифровальных средствах.Оператор до начала обработки, за исключением случаев, когда закон разрешает обработку без уведомления.ч. 1, п. 7 ч. 3 ст. 22 Закона № 152-ФЗ
Ответ субъектуИнформация о наличии данных и возможность ознакомиться с ними.Оператор по обращению или запросу субъекта или его представителя.ч. 1 ст. 20 Закона № 152-ФЗ
Государственные системыСоздание государственных и муниципальных информационных систем персональных данных; контроль мер в государственных системах ведут федеральные органы в области обеспечения безопасности и технической защиты информации.Государственные органы, муниципальные органы.ч. 1 ст. 13 Закона № 152-ФЗ, ч. 8 ст. 19 Закона № 152-ФЗ

Размер и расчёт: меры защиты персональных данных

Во что обходятся непринятые меры и спор с органом.

ПоказательРазмер по нормеНорма
Штраф юридического лица за непринятие мер безопасности биометрических данных в системах аутентификацииОт одного миллиона до одного миллиона пятисот тысяч рублей.ч. 3 ст. 13.11.3 КоАП РФ
Штраф должностного лица за то же нарушениеОт трехсот тысяч до пятисот тысяч рублей.ч. 3 ст. 13.11.3 КоАП РФ
Пример: компания оспаривает решение органа в арбитражном судеЗаявление о признании решения органа незаконным: пошлина для организаций — 50 000 рублей, для физических лиц — 10 000 рублей.пп. 7 п. 1 ст. 333.21 НК РФ
Обработка биометрии для аутентификации без аккредитацииДолжностные лица — от пятисот тысяч до одного миллиона рублей; юридические лица — от одного миллиона до двух миллионов рублей.ч. 4 ст. 13.11.3 КоАП РФ
Расходы оператора на внесение в реестр операторовНа оператора не могут возлагаться расходы на рассмотрение уведомления и внесение сведений в реестр.ч. 5 ст. 22 Закона № 152-ФЗ

В строке «Пример» — размеры пошлины по норме, а не условные цифры; они применяются с учетом особенностей уплаты пошлины в арбитражном суде.

Ответственность: меры защиты персональных данных

Персональные данные, защита и ответственность — кто и за что отвечает.

НарушениеКто отвечаетСанкцияНорма
Непринятие организационных и технических мер безопасности биометрических данных в системах аутентификацииЮридическое лицоШтраф от 1 000 000 до 1 500 000 рублейч. 3 ст. 13.11.3 КоАП РФ
То же нарушениеДолжностное лицоШтраф от 300 000 до 500 000 рублейч. 3 ст. 13.11.3 КоАП РФ
Нарушение при выполнении функций по управлению организацией или её хозяйственной деятельностьюРуководитель и другие работники организации; индивидуальный предприниматель, если КоАП не установлено иноеОтветственность как должностного лицаст. 2.4 КоАП РФ
Нарушение законодательства о персональных данных при обработке данных работникаЛица, виновные в нарушенииДисциплинарная и материальная, а также гражданско-правовая, административная и уголовная ответственностьч. 1 ст. 90 ТК РФ
Незаконные использование, передача, сбор или хранение данных, полученных путём неправомерного доступа либо иным незаконным путёмВиновное лицоШтраф до 300 000 рублей, принудительные работы или лишение свободы на срок до четырёх летч. 1 ст. 272.1 УК РФ

Статья ст. 272.1 УК РФ не распространяется на случаи обработки персональных данных физическими лицами исключительно для личных и семейных нужд; ч. 1 не охватывает деяния в отношении данных несовершеннолетних, специальных категорий и биометрических данных — они предусмотрены ч. 2.

Не откладывайте правовую оценку

Обсудите задачу компании до следующего действия

Получили документ, готовите решение или возник спор? Позвоните или напишите: разберу обстоятельства, проверю применимый порядок и сроки, объясню возможные действия и риски для компании.
Позвонить сейчас

Комментарий адвоката Вруцкого

Адвокат Константин Вруцкий — защита по уголовным делам, Москва

адвокат · рег. № 78/8790

Чаще всего ко мне приходят с папкой документов, собранной по шаблону, и с уверенностью, что защита персональных данных этим исчерпана. Закон смотрит на другое: определены ли угрозы, применяются ли меры, необходимые для выполнения требований к защите, и контролирует ли оператор их работу и уровень защищенности (п. 1, 2, 9 ч. 2 ст. 19 Закона № 152-ФЗ).

Я начинаю с карты обработки: какие информационные системы есть в компании, у кого доступ, где носители, как регистрируются действия с данными. Затем сверяю документы с фактической работой. Правила доступа на бумаге без регистрации действий в системе не подтверждают, что меры приняты.

Отдельно проверяю порядок действий при инциденте. Обязанность взаимодействовать с государственной системой обнаружения компьютерных атак и информировать её об инцидентах, повлекших неправомерную передачу данных, установлена ч. 12 ст. 19 Закона № 152-ФЗ. Если уполномоченный орган уже вынес решение, проверяю его основания и срок обращения в суд.

Порядок действий: меры защиты персональных данных

Как выстроить систему защиты персональных данных по шагам закона.

  1. 1
    Определить угрозыОписываю информационные системы, где обрабатываются данные, и определяю угрозы безопасности при обработке в них (п. 1 ч. 2 ст. 19 Закона № 152-ФЗ). Учитываю угрозы, которые определили для вида деятельности государственные органы и Банк России (ч. 5 ст. 19 Закона № 152-ФЗ).
  2. 2
    Установить уровень защищенностиОпределяю, какой из установленных Правительством Российской Федерации уровней защищенности требуется, и меры, исполнение которых его обеспечивает; состав мер для каждого уровня берется из актов федеральных органов в области обеспечения безопасности и технической защиты информации (п. 2 ч. 2, ч. 3, 4 ст. 19 Закона № 152-ФЗ).
  3. 3
    Ввести правила и учётГотовлю правила доступа к данным, порядок регистрации и учёта всех действий в системе и учёт машинных носителей (п. 5, 8 ч. 2 ст. 19 Закона № 152-ФЗ).
  4. 4
    Подобрать средства защитыПроверяю, что средства защиты информации, в том числе для уничтожения данных, прошли в установленном порядке процедуру оценки соответствия (п. 3, 3.1 ч. 2 ст. 19 Закона № 152-ФЗ).
  5. 5
    Оценить эффективность до запускаДо ввода информационной системы в эксплуатацию оцениваю эффективность принимаемых мер по обеспечению безопасности (п. 4 ч. 2 ст. 19 Закона № 152-ФЗ).
  6. 6
    Отразить меры в уведомленииУведомление не нужно, если оператор вправе обрабатывать данные без уведомления уполномоченного органа (ч. 2 ст. 22 Закона № 152-ФЗ). В остальных случаях в уведомлении об обработке указываю описание мер, сведения о шифровальных средствах и сведения об обеспечении безопасности по требованиям Правительства (п. 7, 11 ч. 3 ст. 22 Закона № 152-ФЗ). Изменения сообщаю не позднее 15-го числа месяца, следующего за месяцем изменений (ч. 7 ст. 22 Закона № 152-ФЗ).
  7. 7
    Контролировать и реагироватьНастраиваю контроль за мерами и уровнем защищенности, обнаружение несанкционированного доступа и порядок информирования о компьютерных инцидентах (п. 6, 9 ч. 2, ч. 12 ст. 19 Закона № 152-ФЗ).

Документы: меры защиты персональных данных

Документы по защите персональных данных, которые показывают, что меры приняты.

ДокументЗачемКто подписывает, форма
Описание угроз безопасностиПоказывает, что угрозы при обработке в информационных системах определены (п. 1 ч. 2 ст. 19 Закона № 152-ФЗ).Утверждает оператор, внутренний документ
Правила доступа к персональным даннымУстанавливают, кто и к каким данным допущен, и порядок регистрации действий (п. 8 ч. 2 ст. 19 Закона № 152-ФЗ).Утверждает оператор, внутренний документ
Журнал учёта машинных носителейПодтверждает учёт носителей персональных данных (п. 5 ч. 2 ст. 19 Закона № 152-ФЗ).Ведёт оператор, внутренний документ
Результаты оценки эффективности мерПодтверждают оценку до ввода системы в эксплуатацию (п. 4 ч. 2 ст. 19 Закона № 152-ФЗ).Оператор или привлечённое им лицо
Уведомление об обработкеСодержит описание мер и сведения об обеспечении безопасности (п. 7, 11 ч. 3 ст. 22 Закона № 152-ФЗ); не нужно в случаях обработки без уведомления (ч. 2 ст. 22 Закона № 152-ФЗ).Уполномоченное лицо; бумажный или электронный документ (ч. 3 ст. 22 Закона № 152-ФЗ)

Состав внутренних документов зависит от информационных систем компании: закон называет меры, а не названия бумаг.

Сроки: меры защиты персональных данных

Где считают рабочие дни, а где — месяцы и год.

ДействиеСрокС какого дняНорма
Ответ на запрос уполномоченного органаДесять рабочих дней; продление не более чем на пять рабочих дней с мотивированным уведомлениемС даты получения запросач. 4 ст. 20 Закона № 152-ФЗ
Сообщение об изменении сведений уведомленияНе позднее 15-го числа следующего месяцаМесяц, в котором возникли измененияч. 7 ст. 22 Закона № 152-ФЗ
Уведомление о прекращении обработкиДесять рабочих днейС даты прекращения обработкич. 7 ст. 22 Закона № 152-ФЗ
Внесение сведений в реестр операторовТридцать днейС даты поступления уведомленияч. 4 ст. 22 Закона № 152-ФЗ
Обращение компании в арбитражный суд: оспаривание решения уполномоченного органаНа подачу отведено три месяца, если федеральный закон не предусматривает другого срока; при уважительной причине опоздания суд может восстановить срок обращения компанииОтсчёт — с даты, когда заявитель узнал о нарушении своих прав и законных интересовч. 4 ст. 198 АПК РФ
Давность административной ответственности в области персональных данныхОдин годСо дня совершения; при длящемся нарушении — со дня обнаруженияч. 1, 1.1, 2 ст. 4.5 КоАП РФ

Если срок задан периодом времени, отсчёт ведут со дня, следующего за датой или событием, определяющими начало этого срока (ст. 191 ГК РФ).

Как я веду дело

Как адвокат ведёт поручение компании

  1. 1
    Разбор ситуацииСмотрю документы компании и обстоятельства, определяю маршрут и называю перспективу без приукрашивания. Если задача решается силами самой компании — говорю об этом прямо.
  2. 2
    Сбор документовОпределяю, какие договоры, внутренние документы, переписка и материалы органа относятся к задаче. Недостающие сведения получаем доступным законным способом; судебные запросы возможны в соответствующей процедуре.
  3. 3
    Подготовка документовГотовлю необходимые по задаче документы: договор, ответ, возражения, заявление или жалобу. Согласуем содержание и порядок подписания; проверяем полномочия лица, которое направляет документ.
  4. 4
    Представительство по задачеПо согласованному поручению веду переговоры, представляю интересы в компетентном органе или суде. Заранее объясняю, когда необходимо личное участие представителя компании и какие документы потребуются.
  5. 5
    Результат и дальнейшие действияРазбираю полученное решение или подготовленный документ и объясняю последующие действия. Исполнение судебного акта, обжалование и дополнительные этапы входят в работу в объёме, предусмотренном соглашением.
  6. 6
    Связь на всех этапахСогласуем контактное лицо компании и порядок информирования. Сообщаю о значимых событиях и необходимых решениях в пределах принятого поручения.

Кто ведёт дело

Правовая помощь компаниям и предпринимателям — кто отвечает за ваше поручение

Адвокат Константин Вруцкий — защита по уголовным делам, Москва

Константин Александрович Вруцкий

№ 78/8790 · адвокат

Поручение ведёт адвокат Константин Александрович Вруцкий лично. При обращении обсуждаем задачу компании, необходимые действия и объём сопровождения, который будет закреплён в соглашении.

Адвокатская тайна действует с первого слова, ещё до заключения соглашения: сведения о компании, её сделках и контрагентах не могут быть раскрыты, а адвоката нельзя допросить о том, что он узнал от доверителя.

Личное ведениеВеду дело сам — от первого разговора до исполнения. Доверитель — компания или индивидуальный предприниматель, работа идёт по письменному соглашению с адвокатом — ст. 25 ФЗ «Об адвокатской деятельности и адвокатуре».
Честная оценкаНе обещаю результата: называю реальную перспективу и цену промедления в рублях. Если задача решается силами компании, говорю прямо. Обещать положительный результат адвокату запрещено — п. 2 ст. 10 Кодекса профессиональной этики адвоката.
Адвокатская тайнаСведения о компании, её сделках, контрагентах и финансах, полученные в связи с делом, охраняются законом — рассказать можно всё, включая неудобное. Это адвокатская тайна — ст. 8 ФЗ «Об адвокатской деятельности и адвокатуре».
Понятные следующие шагиОбъясняю значение документа или решения и следующие действия компании. Представительство, обжалование и исполнение входят в согласованный объём помощи по соглашению — ст. 25 ФЗ «Об адвокатской деятельности и адвокатуре».

Частые вопросы: меры защиты персональных данных

Защита персональных данных: вопрос — ответ.

Защита персональных данных — какой закон её регулирует?

Федеральный закон о защите персональных данных — Закон № 152-ФЗ «О персональных данных». Меры по обеспечению безопасности данных при обработке установлены ст. 19 Закона № 152-ФЗ, полномочия органа по защите прав субъектов — ст. 23 Закона № 152-ФЗ.

Какие меры защиты персональных данных обязан принять оператор?

Правовые, организационные и технические меры для защиты от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения (ч. 1 ст. 19 Закона № 152-ФЗ). Способы — определение угроз, средства защиты с оценкой соответствия, учёт носителей, правила доступа, контроль (ч. 2 ст. 19 Закона № 152-ФЗ).

Чем организационные меры защиты персональных данных отличаются от технических?

Закон называет их вместе и не делит способы из ч. 2 ст. 19 Закона № 152-ФЗ на организационные и технические; состав тех и других мер для каждого уровня защищенности устанавливают федеральные органы в области обеспечения безопасности и технической защиты информации (ч. 4 ст. 19 Закона № 152-ФЗ).

Какие требования к системе защиты персональных данных устанавливает Правительство РФ?

Правительство Российской Федерации устанавливает уровни защищенности, требования к защите персональных данных при обработке в информационных системах и требования к материальным носителям биометрических данных, учитывая возможный вред субъекту, объём данных, вид деятельности и актуальность угроз (ч. 3 ст. 19 Закона № 152-ФЗ).

Показать все вопросыСвернуть
Какой орган по защите прав субъектов персональных данных проверяет компании?

Уполномоченный орган по защите прав субъектов персональных данных — федеральный орган исполнительной власти, который контролирует соответствие обработки требованиям закона (ч. 1 ст. 23 Закона № 152-ФЗ). Он вправе требовать уточнения, блокирования или уничтожения недостоверных или полученных незаконным путем данных и привлекать к административной ответственности (п. 3, 9 ч. 3 ст. 23 Закона № 152-ФЗ).

Кто осуществляет контроль защиты персональных данных в государственных системах?

Контроль и надзор за мерами в государственных информационных системах персональных данных и иных системах государственных органов ведут федеральные органы в области обеспечения безопасности и технической защиты информации; второй — без права ознакомления с данными (ч. 8 ст. 19 Закона № 152-ФЗ). Решением Правительства они могут получить такие полномочия и для негосударственных систем отдельных видов деятельности (ч. 9 ст. 19 Закона № 152-ФЗ).

Какие сведения об обеспечении защиты персональных данных указывают в уведомлении?

Описание мер по ст. 19 Закона № 152-ФЗ, в том числе сведения о шифровальных средствах и их наименования, а также сведения об обеспечении безопасности в соответствии с требованиями Правительства (п. 7, 11 ч. 3 ст. 22 Закона № 152-ФЗ). Сведения о средствах обеспечения безопасности в реестре операторов не являются общедоступными (ч. 4 ст. 22 Закона № 152-ФЗ).

Как устроена защита персональных данных работника и кто отвечает за нарушение?

Меры по ч. 1 ст. 19 Закона № 152-ФЗ распространяются и на данные работников. Лица, виновные в нарушении законодательства о персональных данных при обработке данных работника, привлекаются к дисциплинарной и материальной ответственности по ТК, а также к гражданско-правовой, административной и уголовной ответственности по федеральным законам (ст. 90 ТК РФ).

Можно ли обжаловать решение органа по защите персональных данных?

Да, решения уполномоченного органа могут быть обжалованы в судебном порядке (ч. 6 ст. 23 Закона № 152-ФЗ). Компания подаёт заявление в арбитражный суд в течение трех месяцев со дня, когда ей стало известно о нарушении прав, если иное не установлено федеральным законом (ч. 4 ст. 198 АПК РФ).

Обсудите задачу до подписания и ответа

Запишитесь на консультацию

Позвонить сейчас
Цвет настроения