Персональные данные, как известно, один из видов конфиденциальной информации. Это следует хотя бы из ст.7 ФЗ152, которая про нее и говорит. Очень кратко, но говорит. Но, как показывает практика, есть недопонимание, что такое сама конфиденциальность, что такое конфиденциальная информация (КИ), как оно связано с действиями ПДн и как вообще в базе эту конфиденциальность обеспечивать.
Итак, в самом ФЗ152 соответствующих определений нет, только частичное описание обязанности получателей ПДн (не передавать и не раскрывать). Конфиденциальность информации очень странно определена в ФЗ149 «Об информации …», а конфиденциальная информация вообще никак и нигде.
Попробую суммировать то, чем пользуюсь на практике:
Конфиденциальность – свойство информации быть неизвестной третьему лицу без разрешения владельца.
Конфиденциальная информация – информация, доступ к которой ограничен законом или владельцем.
И вот эти определения уже могут помочь в повседневной работе. Самое важное - это обеспечивать ту самую неизвестность для тех, у кого нет разрешения на работу с ней. И это шире, чем просто не передавать и не распространять. Утечки ПДн как раз следствие не передачи или распространения, т.е. осознанного действия оператора, а действий посторонних лиц.
На практике для DPO эта информация применяется просто (я про техническую часть в первую очередь) – всегда задавай себе вопрос, останутся ли данные неизвестными для тех, кто не допущен?
Например:
1. Внедряем/дорабатываем ИСПДн? Ок, нужно убедиться, что есть ролевая модель доступа к ПДн и доступ осуществляется по заявкам.
2. Передаем ПДн по каналам связи вовне? Прекрасно, только зашифровав и отправив секрет отдельно.
3. Интегрируем ИСПДн с внешней системой? Замечательно, используем защищенные каналы связи.
Пара моментов, как следствие:
- никаких хранений с доступом по ссылке; ссылка лишь адрес нахождения, а не разрешение конкретному пользователю совершить конкретное действие с данными
- предоставление и доступ кончаются там же, где и возможность оператора точно знать и управлять (хоть каким способом), кто имеет доступ к ПДн, дальше начинается распространение (к вопросу о связи конфиденциальности и передачи ПДн)
P.S.: иногда вчитываешься в такие вот непопулярные статьи ФЗ152 и удивляешься. Ну вот зачем они и там прикопали согласие?
«Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных».
Ничего волшебного в обилии согласий в российском правайси и нет – фундамент, блин, железобетонный. Теперь реновацию вот замутили... Чтобы и отраслевые стандарты потом торжественно хоронить.