Что является специальной категорией пдн мтс

Что является специальной категорией пдн мтс

Уровень защищенности персональных данных — это комплексный показатель, который характеризует выполнение требований, нейтрализующих угрозы безопасности информационных систем персональных данных.

Требованиями к защите ПДн при их обработке в информационных системах (Утв. Постановлением Правительства № 1119 от 01.11.2012) установлены 4 уровня защищенности персональных данных, различающихся перечнем необходимых к выполнению требований по защите информационных систем.

Для определения уровня защищенности необходимо установить категории обрабатываемых персональных данных субъектов (физических лиц), вид обработки по форме отношений между субъектами и организацией, количество субъектов, а также тип угроз актуальных для информационной системы.

Категории обрабатываемых персональных данных (ПДн), подразделяются на 4 группы:

1 группа — специальные категории ПДн, к которым относятся информация о национальной и расовой принадлежности субъекта, о религиозных, философских либо политических убеждениях, информацию о здоровье и интимной жизни субъекта;

2 группа — биометрические ПДн, то есть данные, характеризующие биологические или физиологические особенности субъекта, например фотография или отпечатки пальцев;

3 группа — общедоступные ПДн, то есть сведения о субъекте, полный и неограниченный доступ к которым предоставлен самим субъектом;

4 группа — иные категории ПДн, не представленные в трех предыдущих группах.

По форме отношений между вашей организацией и субъектами обработка подразделяется на 2 вида:

  • обработка персональных данных работников (субъектов, с которыми ваша организация связана трудовыми отношениями);
  • обработка персональных данных субъектов, не являющихся работниками вашей организации.

По количеству субъектов, ПДн которых обрабатываются, нормативным актом определены лишь 2 категории:

  • менее 100 000 субъектов;
  • более 100 000 субъектов;

К какой категории относить объем, который составляет ровно 100 000 субъектов, к сожалению, не понятно. Вот такая коллизия. Правовой вакуум, как любят говорить наши нормотворцы.

И наконец, типы актуальных угроз:

  • угрозы 1-го типа связанны с наличием недекларированных (недокументированных) возможностей в системном ПО, используемом в ИСПДн;
  • угрозы 2-го типа связанны с наличием недекларированных возможностей в прикладном ПО, используемом в ИСПДн;
  • угрозы 3-го типа не связаны с наличием недекларированных возможностей в программном обеспечении, используемом в ИСПДн.

Как установить тип актуальных угроз не регламентировано, поэтому необходимо привлекать для оценки специалистов в области информационной безопасности.

Установив исходные данные, для конкретной ИСПДн определяется уровень защищенности персональных данных в соответствии со следующей таблицей:

В зависимости от уровня защищенности ПДн определяется перечень требований, выполнение которых необходимо для нейтрализации угроз безопасности персональных данных.

Защита персональных данных
с помощью DLP-системы

П редприятия, начинающие заниматься обработкой персональной информации, касающейся их сотрудников или клиентов, должны соблюдать все установленные законом требования, регламентирующие такую деятельность. Чтобы все операции, выполняемые с применением персональных данных, находились в правовом поле, необходимо выделить их в отдельные категории.

Категории, определенные законом

В России действует закон № 152 «О персональных данных», утвержденный 27.07.06 г. В статье 10 данного нормативного акта говорится о категориях специального типа, а в ст. 11 сказано о применении биометрической информации о человеке. Нормами данного закона накладываются ограничения особого характера на возможности обработки этой информации. Предприятию-оператору персональных данных нужно придерживаться предписанных законом требований, касающихся ограничений их обработки. В противном случае оно будет наказано путем наложения административного взыскания с требованием выплаты довольно крупного штрафа. Об этом гласит статья 13.11, а также статья 5.27 Кодекса об административных правонарушениях.

Читайте также:  Постановка на учет ккм для ип

В случае с проведением различных операций с использованием персональных данных важно различать их по категориям в соответствии с характером информации, которую они содержат. С учетом этого нужно выполнить определенные требования, изложенные в законе.

На законодательном уровне установлены категории, являющиеся:

  • общедоступными;
  • специальными;
  • биометрическими;
  • другими данными.

Категории персональных данных закон не описывает и не выделяет. Некоторые уточненные формулировки имеются исключительно в отношении специальных категорий и биометрической информации. C 01.11.12 г., вступило в действие Постановление Правительства № 1119, в котором содержатся нормы по защите информации во время использования персональных данных в информационных системах.

Разработчики этого Постановления в пункте 5 указали, что есть несколько категорий, которые разделяют персональные данные на общедоступные, специальные, биометрические данные. Также отнесены в отдельную категорию «иные категории» ПД. Информация об этом содержится в абзаце 4 пункта 5 Постановления.

Исходя из сведений, содержащихся в тексте этого абзаца, можно сделать вывод, что «иными» являются категории ПД, входящие в группу данных о гражданине, отнести которые к трем другим категориям нельзя.
Роскомнадзор 27.07.17 г. издал специальные Рекомендации, в пункте 3.4 которых есть напоминание о требовании закона № 152, по которому во время получения ПД их категории должны соответствовать целям, установленным для обработки этих сведений.

Определенные категории персональной информации выделялись в приказе № 55/86/20, изданном ФСБ, ФСТЭК, Минсвязи совместно. Но в 2014 году с 11 марта этот нормативный документ был выведен из перечня действующих.

Сегодня продолжают функционировать Приказы, изданные ФСТЭК № 21 от 18.02.13 и ФСБ № 378 от 19.07.14, в которых нельзя найти более точные определения по разделению ПД по категориям.

Особенности категорий

В ФЗ № 152 и в других нормативах можно найти определения, указывающие, какие из данных можно отнести к общедоступным. Это информация, присутствующая в открытых местах, доступных для ознакомления всеми желающими – неограниченным количеством лиц. К примеру, такие сведения содержатся в телефонных справочниках или других документах, в которые информация заносится по согласию субъекта этих персональных данных.

К такой персональной информации можно отнести:

  • Ф. И. О. субъекта;
  • сведения о дате и месте рождения;
  • домашний адрес;
  • номера телефонов, электронной почты;
  • профессию субъекта ПД и др.

Носитель этих данных имеет право требовать, чтобы их удалили из источников, доступных для ознакомления всеми желающими. Исключить эту информацию можно также в соответствии с решением судебных органов или органов государственного управления.

Если компанией запланировано вести обработку биометрических данных или использовать сведения, которые относятся к специальной категории, нужно получить письменное одобрение этих действий от их носителей. Дать согласие на работу с другими ПД субъект, которому они принадлежат, может в любой подходящей для этого форме, позволяющей удостовериться, что такое одобрение было получено. Применять эти данные можно только в соответствии с целью, для которой они были истребованы.

Биометрической считают информацию, которая характеризует человека и позволяет установить его личность. Получить согласие на обработку этих сведений нужно в случаях, если предприятие ведет видеонаблюдение или нужно производить фотографирование.

Читайте также:  Как подтвердить достоверность юридического адреса в налоговую

Не нужно просить разрешения у носителя персональных данных, если проведение видео- и фотофиксации осуществляется в пределах, определенных органами правосудия или по требованию закона о соблюдении безопасности, о государственной службе и др. Об этом говорится в ст. 11 закона № 152.

Специальная персональная информация описывается в ст. 10 этого закона. Особые данные, в соответствии с его нормами, являются группой информации, которая не позволяет по общим характеристикам узнать их субъекта. Подробно об этом указано в ст. 10 ч. 1 закона.

Специальными можно считать сведения, которые характеризуют человека по расовым и национальным признакам, политическим взглядам, религиозным, философским убеждениям. Также к этим данным относят те из них, которые характеризуют физическое лицо в плане гендерной принадлежности и сексуальной ориентации.

В ч. 2 п. 10 закона содержится требование, когда обрабатывать такие сведения допускается. Подобные действия могут выполняться, если субъект в письменном виде дал свое согласие на обработку спецданных или самостоятельно сделал их публикацию в источниках информации общедоступного типа.

Возможна обработка специальных данных в случае выполнения требований законов России, международных договоренностей, органов правосудия.

Также возможна обработка такого рода ПД, если необходимость появилась при защите здоровья, жизни субъекта этих данных или прочих людей, для профилактики или лечения.

Данные проходят обработку в религиозных и общественных организациях, которые могут их использовать в пределах ведения своей деятельности. Как только цель, для которой понадобились специальные данные, была достигнута, их использование нужно немедленно прекратить. Это требование изложено в ст. 10 ч. 4 закона № 152.

Статьи по теме

Когда компания приступает к обработке данных своих клиентов или сотрудников, нужно соблюсти требования к такой обработке. В частности, в отношении различных категорий персональных данных. Какие категории выделяют в законе.

Как персональные данные подразделяют на категории данных

В Федеральном законе № 152-ФЗ от 27.07.2006 присутствует понятие «категории персональных данных». В статье 10 этого закона идет речь о специальных категориях, а в статье 11 – о биометрических данных человека. Закон накладывает особые ограничения на обработку таких сведений. Компании-оператору следует соблюдать установленные правила, иначе ей грозят административная ответственность и крупный штраф (ст. 13.11, ст. 5.27 КоАП РФ).

Когда речь идет об операциях с персональными данными, категории персональных данных разграничивают по характеру сведений. В зависимости от этого понадобится выполнить те или иные требования закона. Выделяют:

  1. Общедоступные данные.
  2. Специальные категории персональных данных.
  3. Биометрические данные.
  4. Иные данные.

Категория персональных данных – это понятие, которое само по себе в законе не раскрывают. Особые уточнения есть или в отношении специальных категорий, или в отношении биометрических данных. При этом с 1 ноября 2012 года действует постановление Правительства № 1119, где изложены требования к защите сведений при их использовании в информационных системах. В п. 5 постановления указали, что существуют общедоступные, специальные и биометрические данные. Также присутствует формулировка «иные категории персональных данных» (абз. 4 п. 5 постановления № 1119). Из текста абзаца следует, что иные категории персональных данных – это группы сведений о человеке, которые нельзя отнести к общедоступным, специальным или биометрическим.

Также в п. 3.4 Рекомендаций Роскомнадзора от 27.07.2017 напомнили, что в соответствии с ФЗ-152 при получении персональных данных категории данных должны соответствовать целям их обработки.

Читайте также:  Дарение дачного участка родственнику

Несколько категорий персональных данных выделяли в совместном приказе ФСТЭК, ФСБ и Минкомсвязи от 13.02.2008 № 55/86/20. Однако с 11 марта 2014 года документ утратил силу. Действующие приказы ФСТЭК от 18.02.2013 № 21 и ФСБ от от 10.07.2014 № 378 уточнений про категории данных не содержат.

Скачайте документы по теме:

На что обратить внимание при работе с особыми категориями персональных данных

Какие данные относятся к категории персональных данных общего порядка, следует из текста ФЗ-152, а также подзаконных актов. К общедоступным сведениям относятся те, которые присутствуют в открытых источниках (ст. 8 закона 152-ФЗ). Например, в адресной книге или каком-либо справочнике, куда информацию внесли по согласию самого человека. Доступом к таким данным обладает неограниченный круг лиц. В числе подобных сведений могут фигурировать:

  • ФИО гражданина,
  • сведения о месте и времени рождения,
  • адрес проживания,
  • контактные данные,
  • информация о профессии и т. п.

Владелец данных может потребовать их удаления из общедоступного источника. Также данные могут исключить по решению суда или госорганов.

Если компания планирует обрабатывать биометрические данные или информацию из специальной категории, потребуется письменное разрешение их владельца. (Согласие на обработку других данных владелец вправе дать в любой удобной ему форме, которая позволит установить, что согласие было). Кроме того, получение и использование такой информации должно строго соответствовать цели использования.

К биометрическим данным относится информация о физиологических особенностях человека, на основе которой можно идентифицировать его личность. Необходимость получить разрешение на работу с такой информацией возникает, если в компании ведут видеонаблюдение или потребовалась фотосъемка. Разрешение не нужно получать, только если видео- или фотосъемку ведут во исполнение правосудия или в соответствии с положениями законодательства о безопасности, ОРД, госслужбе и т. д (ст. 11 закона 152-ФЗ).

Что входит в специальные категории персональных данных

В статье 10 закона 152-ФЗ подробно изложили правила работы с особыми категориями данных. Специальные категории персональных данных – это группы сведений, которые по общему правилу узнавать у их владельца нельзя (ч. 1 ст. 10 закона 152-ФЗ). К специальным категориям персональных данных относятся сведения:

  • о расовой и национальной принадлежности,
  • о политических, религиозных или философских воззрениях;
  • о состояния здоровья гражданина или его интимной жизни.

В ч. 2. ст. 10 есть указание, в каких случаях обработку такой информации закон допускает. Это возможно, если:

  1. Гражданин дал письменное согласие на обработку подобных сведений или сам опубликовал такие данные в открытых источниках.
  2. Обработка таких данных понадобилась во исполнение законов РФ или международных соглашений, в том числе во исполнение правосудия.
  3. Необходимость в обработке информации возникла в связи с вопросом защиты жизни и здоровья самого гражданина или других лиц, а также в медицинских или профилактических целях.
  4. Данные обрабатывает общественная или религиозная организация в рамках своей деятельности.

Если понадобилось работать с такими категориями персональных данных, процесс необходимо немедленно прекратить, как только будет достигнута цель обработки (ч. 4 ст. 10 закона 152-ФЗ).

Ссылка на основную публикацию
Что нужно чтобы служить в фсб
Погранвойска России не входят в состав Вооруженных Сил, они относятся к ведомству федеральной безопасности, то есть ФСБ. Эта подчиненность вызвана...
Ходатайство о соединении уголовных дел
1. В одном производстве могут быть соединены уголовные дела в отношении: 1) нескольких лиц, совершивших одно или несколько преступлений в...
Ходатайство об устранении недостатков в исковом заявлении
Если иск оставлен без движения, в суд дополнительно направляется заявление об исправлении недостатков иска. Такая ситуация может возникнуть и при...
Что нужно чтобы сделать временную регистрацию ребенку
Временная регистрация ребенка по месту пребывания имеет большое значение для полноценной жизни семьи. Она дает несовершеннолетнему законное право пользоваться всеми...
Adblock detector