ПДн не ПНД


Гео и язык канала: Россия, Русский
Категория: Право


Все, что вы хотели узнать о персональных данных, но боялись спросить.

Связанные каналы

Гео и язык канала
Россия, Русский
Категория
Право
Статистика
Фильтр публикаций




К вопросу об уведомлениях и прочих формльных процедурах. Кто-то давал письменные согласия на обработку ООО "МАХ" ИНН 9714058267 специальных категорий ПДН? Или какие еще могут быть основания для такой обработки мессенджером?

Задача со звездочкой - найти в реестре операторов РКН в уведомлении этой организации цель и состав спецкатегорий, которые обрабатываются в мессенджере для пользователей.


Репост из: Баррель черной икры
Медицинские справки и больничные собираются выдавать через мессенджер Mах. Пока система работает только в нескольких регионах, но в будущем Минздрав собирается распространить её на всю страну. В госмессенджер будут приходить сертификаты о прививках, справки о временной нетрудоспособности и другие медицинские документы. @banki_oil


#юмор #пятничное


Репост из: Баррель черной икры
РКН начал массово штрафовать владельцев сайтов в рунете. Ведомство запустило бота-охотника, который автоматически сканирует сайты в зонах .RU, .РФ и .SU и ищет нарушения в обработке персональных данных. Суммы достигают 15 млн рублей.

Штрафы грозят за отсутствие уведомления о сборе персональных данных, неправильную политику конфиденциальности, Google Analytics, утечки и даже фото сотрудников без согласия. На исправление дают 10 дней, дальше — снова штраф.

UPD: в РКН предупредили о массовой фейковой рассылке писем со штрафами от лица ведомства. @banki_oil


Ничего непонятно - то ли РКН реально перешел к массовому сканированию сайтов рунета и шлет всем предупреждения, то ли мошенники оседлали новую перспективную тему. Но в любом случае не помешает еще раз проверить сайт на корректность процесса сбора и отсутствие Google Analytics.


Знакомый эксперт по ИБ опубликовал статью на Хабре про возможности бесплатного пробива через сервисы организации рекламных компаний по данным сотовых операторов.
Если в кратце - позвонив человеку его потом можно бесплатно найти и узнать о нем практически все.
Единственное, что не понял - сотовые операторы торгуют вообще всеми персональными данными или только теми, субъект которых дал согласие на получение рекламы и прочих предложений.
Но в любом случае ситуация крайне печальная.

И да, это не первоапрельская шутка. Увы.

Update: Да, геолокацию и прочие вещи показывает по всем абонентам. Вот организовать рекламную компанию (обзвон, спам), можно только по согласившимся.


Наконец то отпуск.
Настало время немного отдохнуть за кружечкой чая.

Ищите меня тут ;)
https://t.me/gtetonanasheyplanete


Дело РЖД об утечке ПДн, кажется, у всех на слуху. Но, на всякий случай напомню кратко:
В начале 2025 РКН обнаружил большую базу работников РЖД в Интернет и привлек оператора по ч.1 ст.13.11 КоАП. Первая инстанция признала РЖД виновной, но апелляция недавно и внезапно вынесла противоположный вердикт. По мнению арбитражного суда утечка произошла вследствие целевой кибератаки, а вовсе не по вине организации, возбуждено уголовное дело на неустановленные лица, а административное нарушение не очевидно.

И вот это "не очевидно" один из главных факторов, как мне кажется. Если оператор добросовестно защищал свои данные и имеет подтверждение этому, то утечка уже не будет приговором, особенно по "оборотным" статьям КоАП.
Как оценивать эффективность защиты и документировать я уже писал (раз, два, три)

Да, это не единственное, что нужно сделать при утечке после кибератаки. Уведомление РКН, сбор и сохранение максимального объема доказательств по инциденту (управление ИБ инцидентами отдельный вопрос, да), сотрудничество со следствием - тоже важны и нужны. Но именно защита ПДн и последующая оценка эффективности наиболее трудозатратны и длительны. По щелчку пальцев не появятся, увы.

#Утечки #КоАП #Судебное_решение


Репост из: Где-то на нашей планете 🌎
В январе я прошла все 5 стадий принятия неизбежного:
Отрицание
Злость
Торг
Депрессия
Установка MAX 😄

Да, школьные чаты с учителями у нас теперь только в MAX.
Регистрация в них через Сферум — образовательную платформу для учеников, учителей и родителей.
И угадайте, как зарегистрироваться в Сферум?
Правильно: через MAX 🤝

Сейчас у меня снова стадия Торг — на фоне замедления Телеграм, массового дублирования каналов в МАХ и идеи заведении там своего канала.

Но, поизучав инструкцию "Как завести канал в МАХ", отметила 2 жирных минуса по сравнению с Телегой:

1) Публичность — только для «богатых»

Чтобы канал в MAX был публичным (то есть его можно было найти через поиск или по тематике), нужно:
❗️иметь на других площадках (Телега / Дзен / ВК и т.д.) больше 10 000 подписчиков (то есть статус категории А+)

ИЛИ
❗️быть юрлицом и заводить канал от его имени.

Так что, тут всё понятно.
Я по этим критериям торжественно пролетаю🚀

Получается я могу завести только «приватный» канал, в который можно попасть через ссылку-приглашение.

2) Комментарии — через “дайте боту права админа”

Чтобы добавить комментарии в канал, нужно подключить какого-то бота ZEWIX и… добавить его в админы.

И тут хочется спросить:
а с какого хрена мне давать боту админские права?
И что потом ждать — посты про крипту? распродажу носков? захват власти? 😅

Короче, как вы поняли, Отрицание и Злость я уже прошла.
Сейчас я в стадии Торг и думаю: заводить канал в MAX или нет.

Если и заведу — то, скорее всего, без комментариев.
И просто буду дублировать посты, чтобы можно было нормально смотреть видео без замедления (если у вас есть MAX).

Или не заводить, и пользоваться телегой потом через vpn🤔

А вы вообще пользуетесь MAX?

А то может я там единственным подписчиком буду на канале😂

944 0 9 12 15

Роскомнадзор опубликовал приказ о проведении профилактических визитов в 2026 году по контролируемым им областям. По персональным данным информация в приложении 2 под прекрасным названием
"Программа профилактики рисков причинения вреда (ущерба) охраняемым законом ценностям на 2026 годпо виду контроля "федеральный государственный контроль (надзор) за обработкой персональных данных"

Вот серьезно. Профилактируют вред ценностям.
Файл размером 100+ мегабайт. Приложение 2 начинается с 54ой страницы, список с 67ой. Организаций не так уж много, по нескольку десятков в каждом управлении. Но по Москве есть и крупные вроде Т-Банка, Билайна, есть и мелкие ИП. В списке упомянута величина риска, даты проведения.
Кто предупрежден, тот вооружен.

#РКН #Проверки #Персональные_данные


Репост из: Baza
⚡⚡⚡ Telegram в России будет полностью заблокирован с 1 апреля — источники «Базы».

По данным наших собеседников из нескольких ведомств, с этой даты РКН приступит к тотальной блокировке мессенджера по аналогии с Instagram* и Facebook*. Применяться мера будет на территории всей России: приложение не будет прогружаться ни через мобильные сети, ни через стационарные интернет-системы.

Напоминаем, что все новости BAZA уже сейчас доступны в мессенджере MAX, подписывайтесь: https://max.ru/baza

*Запрещены в России, принадлежат признанной в РФ экстремистской организации Meta


Где дальше удобнее читать канал?
Опрос
  •   Продолжу в Telegram в любом случае
  •   Лучше в отечественном Max
  •   Нет разницы где, Tg, Max
  •   Свой вариант (напишу в комментариях)
136 голосов


Последние пару дней РКН делает все, чтобы Telegram у нас замедлился до полной остановки. Параллельно душат VPN сервисы. В общем, перспективы такие себе. Что очень обидно, много труда вложено, еще больше планов, а за тебя все решили. Возникает извечный вопрос - "Что делать?". Бросать, безусловно, не вариант, но и распыляться нет возможности. Предлагаю пройти небольшой опрос - где было бы удобнее читать канал дальше?


Рано или поздно организация обработки ПДн в Операторе дозревает до стадии – надо фиксировать договоренности. Люди приходят и уходят, бизнес-процессы не стоят на одном месте, изменяются, уходят, появляются, расширяются. Все это надо как –то упорядочивать, чтобы обработка ПДн не превратилась в хаос.

В основном способов договориться два.
1. Более простой – вести учет ИСПДн, данных, которые в них обрабатываются, и, самое главное, ответственных за ИСПДн (владельца, основных пользователей, кто поддерживает).
2. Продвинутый, но посложнее – отталкиваться от бизнес-процессов и задействованных в них ИСПДн. Это позволит охватить не только системы с ПДн, но и все остальное окружение, взаимодействие с субъектами, передачу данных между смежными задачами и так далее.

Выбор способа полностью зависит от размеров организации и сложности ее деятельности, ну и от ресурсов DPO. Увы, но зависимость прямо пропорциональная, в сложных случаях простыми решениями не обойтись. Естественно, без оформления обоих способов локально-нормативными актами не обойтись. Это основа любой организованной деятельности, закрепление на бумаге. Но тут возникает более сложный вопрос - как мотивировать ответственных за процессы от бизнеса организовывать обработку по закрепленным правилам? Просто сказать «ты теперь тут главный» редко работает на мотивацию. Нужно что-то существеннее.

И пока из практики можно посоветовать непростой, но действенный вариант: в ключевые показатели эффективности (периодические цели работников) ответственных за процессы/системы вносится цель по обработке ПДн, например, обойтись без нарушений/инцидентов за отчетный период. Цели дать вес и перевести оценку этого параметра на DPO. Все ровно? Цель выполнена на 100%. Проявлял инициативу и работал на опережение? Молодец, 146% 125% тебе.

Почему он действенный? Влияние на ответственных вполне материальное. Желание заработать (или не потерять) одно из самых мощных.

Почему сложный? А кому хочется, чтобы через кошелек принуждали делать еще что-то?

Но с другой стороны, кому сейчас легко?

Такие дела.

#ФЗ152 #Мотивация #DPO


Изучал на днях некоторые локально-нормативные акты и пришлось проверить кое-что в первоисточниках, в данном случае в ст.86 ТК РФ. Которая тоже про обработку персональных данных работников. И... В очередной раз задумался об удивительных свойствах памяти. Вот как можно было забыть про еще одно, шестое письменное согласие?
Ст.86 ч.3:
все персональные данные работника следует получать у него самого. Если персональные данные работника возможно получить только у третьей стороны, то работник должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие. Работодатель должен сообщить работнику о целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа работника дать письменное согласие на их получение;


Перечитал несколько раз, и одновременно понял и не понял. Понял почему оно потерялось и не понял его смысла. Честно. От слова совсем. Несколько дней думал, про что оно? Общался с LLM - все без толку.

Вот какие такие персональные данные не могут быть получены от субъекта? Причем нужные настолько, что ему необходимо разъяснять последствия отказа согласиться. В каких ситуациях работодатель будет так действовать? Почему нет оговорки "кроме случаев, предусмотренных федеральными законами"?

Ставь лайк, если тоже не знаешь. Пиши в комментариях, что думаешь.
Иногда читая наши законы реально чувствуешь себя Барашем.

Такие дела.

#Письменное_согласие #ФЗ152 #ТК_РФ


Непредоставление акта.pdf
211.6Кб
Последнее время субъекты начали что-то подозревать о законодательстве в области персональных данных. Особо продвинутые, после того как дать согласие на все подряд обработку персональных данных, задумываются о своих поступках и начинают судорожно пытаться его отзывать. Но этим дело иногда не заканчивается, и самые лучшие из субъектов начинают требовать от оператора актов уничтожения персональных данных.

Как быть честному, но экономному оператору? Он свою обязанность выполнил, отзыв обработал, данные уничтожил (какие можно было), акт составил. Заниматься еще одним раундом переписки, что-то отправлять, тратить время, объяснять почему уничтожили не все?

Ну вот нет. Все просто - обязанности предоставлять акт уничтожения в законе не предусмотрено. И РКН тут подтверждает такую позицию. И это главный аргумент. Такое можно смело отправлять субъекту с припиской, мы все уничтожили, и этого сообщения достаточно.

Есть еще пара аргументов, которые можно отправить не успокаивающемуся субъекту
- в акте содержатся ПДн других субъектов, которые ему не могут быть предоставлены (если актом уничтожались данные нескольких субъектов).
- в акте содержатся ПДн уполномоченных лиц, предоставить которые оператор не может, нет законных оснований.

Ну и в конце концов - оператор же данные уничтожил, он не может написать тому, о ком не знает. По этому схему при возможности лучше всего модернизировать и дать комплексный ответ в самом начале - заявление на отзыв согласия приняли, уничтожение проведем в установленные законодательством сроки, сообщать не будем, потому что нет обязанности и не сможем дать вам ПДн других лиц. Но данные уничтожим 100% Зуб даем

Подобное письмо-ответ прекрасно ложится в скрипты колл-центров. DPO остается спокойно выполнить обязанности и не менее спокойно жать следующих обращений.

Такие дела.

#Уничтожение_ПДн #ФЗ152 #Позиция_РКН


Уважаемые коллеги!
С праздником вас!
Пусть персональные данные в вашей зоне ответственности всегда сохраняют конфиденциальность, целостность и доступность!
А у разных суровых людей чтоб никогда не возникало к вам вопросов 🍻

1k 0 16 4 32

Персональные данные, как известно, один из видов конфиденциальной информации. Это следует хотя бы из ст.7 ФЗ152, которая про нее и говорит. Очень кратко, но говорит. Но, как показывает практика, есть недопонимание, что такое сама конфиденциальность, что такое конфиденциальная информация (КИ), как оно связано с действиями ПДн и как вообще в базе эту конфиденциальность обеспечивать.

Итак, в самом ФЗ152 соответствующих определений нет, только частичное описание обязанности получателей ПДн (не передавать и не раскрывать). Конфиденциальность информации очень странно определена в ФЗ149 «Об информации …», а конфиденциальная информация вообще никак и нигде.

Попробую суммировать то, чем пользуюсь на практике:
Конфиденциальность – свойство информации быть неизвестной третьему лицу без разрешения владельца.
Конфиденциальная информация – информация, доступ к которой ограничен законом или владельцем.

И вот эти определения уже могут помочь в повседневной работе. Самое важное - это обеспечивать ту самую неизвестность для тех, у кого нет разрешения на работу с ней. И это шире, чем просто не передавать и не распространять. Утечки ПДн как раз следствие не передачи или распространения, т.е. осознанного действия оператора, а действий посторонних лиц.

На практике для DPO эта информация применяется просто (я про техническую часть в первую очередь) – всегда задавай себе вопрос, останутся ли данные неизвестными для тех, кто не допущен?

Например:
1. Внедряем/дорабатываем ИСПДн? Ок, нужно убедиться, что есть ролевая модель доступа к ПДн и доступ осуществляется по заявкам.
2. Передаем ПДн по каналам связи вовне? Прекрасно, только зашифровав и отправив секрет отдельно.
3. Интегрируем ИСПДн с внешней системой? Замечательно, используем защищенные каналы связи.

Пара моментов, как следствие:
- никаких хранений с доступом по ссылке; ссылка лишь адрес нахождения, а не разрешение конкретному пользователю совершить конкретное действие с данными
- предоставление и доступ кончаются там же, где и возможность оператора точно знать и управлять (хоть каким способом), кто имеет доступ к ПДн, дальше начинается распространение (к вопросу о связи конфиденциальности и передачи ПДн)

P.S.: иногда вчитываешься в такие вот непопулярные статьи ФЗ152 и удивляешься. Ну вот зачем они и там прикопали согласие?
«Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных».

Ничего волшебного в обилии согласий в российском правайси и нет – фундамент, блин, железобетонный. Теперь реновацию вот замутили... Чтобы и отраслевые стандарты потом торжественно хоронить.


Как то все привыкли, что персональные данные регулируются ФЗ152. Ну может еще отраслевыми регуляторами и стандартами (есть отдельные моменты в ФЗ "О связи", в документах ЦБ).
Хорошо, не все, но я точно привык так думать.

Но вот занесло меня поизучать детально ФЗ149 "Об информации..." И дойдя до середины статьи 16 (из 18) очень сильно удивился. Оказывается, что еще в 2014м году, похоже что в рамках "пакета Яровой" появилась такая затейливая норма:

"4. Обладатель информации, оператор информационной системы в случаях, установленных законодательством Российской Федерации, обязаны обеспечить:
...
7) нахождение на территории Российской Федерации баз данных информации, с использованием которых осуществляются сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации."


Никаких компромиссных вариантов типа "При сборе персональных данных ... ", только множественное число, только хардкор.

Единственное, что не делает локализацию полной и бесповоротной по этой норме, так это маленькая оговорка в начале, про случаи предусмотренные законами. Но долго ли ее заменить? Придется и тут следить за законодательными инициативами. Эх...

Снова нет повода не выпить в пятницу.
Такие дела.
#ФЗ152 #ФЗ149 #Локализация

Показано 20 последних публикаций.

973

подписчиков
Статистика канала