УРКН_по_Курской_области_LAAS_Доступ_Тревел_.pdf
УРКН по Курской области:
1. Использование ЦОД по модели IaaS при запрете доступа к данным со стороны ЦОД: нужно поручение на обработку ПД и согласие на обработку ПД.
2. ИТ подрядчик имеет доступ к ПД, но из периметра оператора ПД: нужно поручение на обработку ПД и согласие на обработку ПД.
3. Исполнитель (обработчик) по тревел-поддержке: нужно согласие на обработку ПД работников (кроме поручения).
Для удобства вопросы и ответы сокращены через мое восприятие до смыслов. Более подробные вопросы ниже, ответы в прилагаемом файле.
Спасибо, что делитесь вопросами и ответами.
_______
Вопросы, поставленные ТО Роскомнадзора:
1. Если компания планирует перенос своих внутренних ИТ-систем (содержащих персональные данные работников) в облачный ЦОД (расположенный на территории РФ) по модели IaaS (Infrastructure as a Service — «инфраструктура как услуга») и в договоре с провайдером прямо закреплен запрет доступа его работников к размещаемым системам, в том числе и к обрабатываемым данным, рассматривается ли это как «поручение обработки персональных данных» провайдеру? Требуется ли в таком случае получать согласие работников?
2 Если для технического обслуживания ИТ-систем привлекается подрядчик, который выполняет работы, имея доступ к персональным данным работников исключительно из нашего корпоративного периметра (через нашу сеть), для обеспечения функционирования систем и работ компании: достаточно ли уведомить работников о таком привлечении подрядчика, указав перечень данных, которые будут ему доступны, и правовые основания или требуется оформлять отдельное поручение обработки персональных данных в адрес подрядчика и получать отдельное согласие каждого работника на такую передачу?
3. Если подрядчик действует по поручению компании для оказания услуг (бронирование отелей, оформление виз, бронирование авиа и жд билетов и т.п.), требуется ли в этих случаях получать отдельное согласие каждого работника на передачу персональных данных?
#практика
1. Использование ЦОД по модели IaaS при запрете доступа к данным со стороны ЦОД: нужно поручение на обработку ПД и согласие на обработку ПД.
2. ИТ подрядчик имеет доступ к ПД, но из периметра оператора ПД: нужно поручение на обработку ПД и согласие на обработку ПД.
3. Исполнитель (обработчик) по тревел-поддержке: нужно согласие на обработку ПД работников (кроме поручения).
Для удобства вопросы и ответы сокращены через мое восприятие до смыслов. Более подробные вопросы ниже, ответы в прилагаемом файле.
Спасибо, что делитесь вопросами и ответами.
_______
Вопросы, поставленные ТО Роскомнадзора:
1. Если компания планирует перенос своих внутренних ИТ-систем (содержащих персональные данные работников) в облачный ЦОД (расположенный на территории РФ) по модели IaaS (Infrastructure as a Service — «инфраструктура как услуга») и в договоре с провайдером прямо закреплен запрет доступа его работников к размещаемым системам, в том числе и к обрабатываемым данным, рассматривается ли это как «поручение обработки персональных данных» провайдеру? Требуется ли в таком случае получать согласие работников?
2 Если для технического обслуживания ИТ-систем привлекается подрядчик, который выполняет работы, имея доступ к персональным данным работников исключительно из нашего корпоративного периметра (через нашу сеть), для обеспечения функционирования систем и работ компании: достаточно ли уведомить работников о таком привлечении подрядчика, указав перечень данных, которые будут ему доступны, и правовые основания или требуется оформлять отдельное поручение обработки персональных данных в адрес подрядчика и получать отдельное согласие каждого работника на такую передачу?
3. Если подрядчик действует по поручению компании для оказания услуг (бронирование отелей, оформление виз, бронирование авиа и жд билетов и т.п.), требуется ли в этих случаях получать отдельное согласие каждого работника на передачу персональных данных?
#практика