Показаны сообщения с ярлыком Персональные данные. Показать все сообщения
Показаны сообщения с ярлыком Персональные данные. Показать все сообщения

понедельник, 11 февраля 2013 г.

Персональные данные и конкуренция

Не могу сказать, что новость неожиданная. Скорее совсем наоборот - ожидаемая. Персональные данные, точнее отношение к вопросу их защиты и бережного использования стало предметом спекуляции  диференцирующим фактором в конкурентных войнах.
Компания Microsoft запустила ряд роликов, "разоблачающих" Google в активном вмешательстве в личную жизнь. Даже красивый термин (куда без него?) для этого придумали - Scroogled. Дескать, читает Google КАЖДОЕ слово в КАЖДОМ Вашем письме на Gmail. А свидетельсвом тому служит динамическая контекстная реклама, которая формируется в зависимости от того, что написано в Вашем письме. Ну, а outlook, разумеется, ни в жизнь себе этого не позволяет (скрытая зависть ?) - так что все на outlook.

Достигнет ли поставленной цели рекламная компания - покажет время. На мой взгляд, мероприятие достаточно недальновидное. Ибо Microsoft активно всех загоняет в свои облаяные сервисы и рискует получить своими же граблями. Ведь персональные данные доверяются не только гуглу. А то, что outlook не умеет грамотно подбирать рекламу по контенту, вовсе не значит, что в Microsoft больше беспокоятся защитой персональных данных. Следовательно, не доверять, так всем.
Единственный положительный момент в данной рекламной компании - это возможность для пользователей бесплатных облачных сервисов еще раз подумать над тем, какие данные они безоговорочно предоставляем вирутальному миру и о возможных последствиях.

пятница, 26 октября 2012 г.

Осведомленность, как образ жизни

Экономический кризис уже не первый год продолжает  бить по карманам потребителей, вынуждая экономить на многих товарах и услугах. Как результат, продажи падают, доходы тоже, соответственно и бюджет на развитие. Компании от пафосной каскадной рекламы перешли на проверенные временем методы рыночных попрошаек - хватанию за руку и наглым требованиям  спаму и "холодным" продажам по телефону. А для того, чтобы донести свою "полезную" информацию как можно до большего количества респондентов, собираются всеми возможными способами контакты этих самых респондентов. В методах и средствах компании не брезгуют ничем - от требований заполнить анкету для предоставления услуги до перетягивания сотрудников вместе с базой клиентов предыдущего работодателя. Прихожу я, к примеру, в банк, куда пришли деньги на мое имя. Задача банка не сложная - идентифицировать меня и отдать законные кровные. А вот и нет. Кроме паспортных данных, сонный клерк требует заполнить анкету на 8 страниц. А в анкете нужно заполнить не только информацию обо мне, но и моих родственниках, их контакты, адреса проживания ... вплоть до увлечений. На мой вопрос, какое отношение все эти данные имеют к моей идентификации, получаю лаконичный ответ, что это - постановление руководства банка и без заполнения анкеты ничего не будет.  Интересуюсь: а это самое постановление пришло до или после письма национального банка, которое разъясняет  тем кто в танке какие данные банки имеют право требовать с клиентов, а какие - нет? И чудо - оказывается, что "нужно заполнить  всю анкету" означает "только паспортные данные".
Или другой пример. Звонок с незнакомого номера. Беру трубку. Уважаемый Владимир, меня зовут имярек из компании "Рога и Ко" и я хочу Вам предложить... Раньше кроме как молча положить трубку или сделать встречное предложение с использованием местных идиоматических выражений - отправится в пешую прогулку конкретного направления, вариантов не было. Сейчас же спокойно предлагаешь удалить свои персональные данные из их базы и рассказываешь о последствиях с цитатами из законодательства, и - опять чудо. Из трубки слышаться испуганные извинения и обещания больше не звонить. И не звонят.
Есть еще конечно SMS спам. Честно говоря, удалить не читая много времени не занимает, а перезванивать лень. А вот мой знакомый, получив каждый раз от того или иного спамера очередную SMS, не лениться и перезванивает. Дальше разговор проходит по вышеописанному сценарию, и - снова чудо. В 95% случаев SMS больше от данного спамера не приходит. Есть конечно 5% особо тупых настойчивых. В этом случае мой знакомый терпеливо звонит еще раз и объявляет, что разговор может быть записан для повышения качества понимания. И цитирует закон в той части, где ответственность. Второй раз действует безотказно.
Наконец-то закон по защите персональных данных начинает работать так, как он первоначально задумывался - для защиты прав субъектов персональных данных, а не создания еще одной кормушки. Несите закон в массы, отстаивайте свои права, делайте свою жизнь проще.

среда, 3 октября 2012 г.

Принят законопроект 10472-1 (персональные данные)


Законопроект 10472-1, о котором я недавно писал, принят вчера вечером с некоторыми поправками. Описывать правки не буду, все любопытные - в первоисточник. Полный текст закона - тут.


вторник, 11 сентября 2012 г.

Защита персональных данных 2.0

Пока в России пытаются поднять штрафы за нарушение закона о защите персональных данных(ПД), наш закон тоже ожидает изменения. К счастью, эти изменения направлены не на увеличение штрафов, а на доработку существующего закона. Законопроект 10472-1, который прошел уже достаточно много бюрократических преград, уверенно движется к принятию.
Изменений планируется просто огромное количество (24 страницы), поэтому остановлюсь только на некоторых.

От отношений к защите.
В новой редакции говорится, что закон не просто "регулирует отношения, связанные с защитой персональных данных во время их обработки", но "защищает права и свободы физических лиц, в частности право на невмешательство в частную жизнь во время обработки персональных данных".

Предупрежден - значит вооружен.
Не менее важным изменением, на мой взгляд, есть уточнение определения "согласие субъекта ПД".  Теперь оно не только добровольное, но и "при условии информированности". Т.е. от субъекта не достаточно получить согласие на обработку ПД, ему еще и нужно объяснить "зачем?" и "последствия".
Лазейка, связанная  с отсутствием необходимости уведомлять субъекта ПД, если данные собирается из общедоступных источников закрывается.

Депутаты - тоже люди?
Из новой редакции закона предлагается исключить раздел, о том, "ПД физлиц, которые претендуют занимать или занимают избирательную должность, не относится к информации с ограниченным доступом".  Двойственное чувство. С одной стороны, это тоже люди, и далеко не все нужно предавать достоянию общественности. С другой стороны, это публичные люди, которые теперь смогут всю информацию, которую можно притянуть к ПД (а, с учетом текущего определения ПД, это - практически любая информация), закрыть. И любого посягнувшего на раскрытие информации о деятельности такого лица, можно притянуть к ответственности закона о защите ПД.
В перечне запрещенных к обработке типов ПД к расовому происхождению, религиозным взглядам и т.д. добавились "обвинения в совершении преступления или осуждение к криминальному наказанию". Без комментариев.

Расширение прав субъектов ПД.
Законопроект расширяет субъектов ПД новыми правами:
  • Во время предоставления согласия, вносить оговорки касательно ограничения прав на обработку своих ПД   
  • Отзывать согласие на обработку ПД
  • Знать механизм автоматизированной обработки ПД
  • Право на защиту от автоматизированного решения, которое имеет для него правовые последствия.
Полезность пунктов 1,2 и 4 очевидна. Практическая реализация пункта три вызывает вопросы.

Регистрация - дело тонкое.
Не обошлось без изменений и в процессе регистрации. Например, базы ПД, необходимых для обеспечения и реализации трудовых отношений, регистрировать больше не нужно.
Уполномоченный орган больше не должен уведомлять заявителя о получении заявки на регистрацию. Кроме того, решение о регистрации принимается теперь за 30 дней, а не за 10.

В сухом остатке.
Приятно осознавать, что мы не идет по тем же граблям, что и наши восточные соседи, а пытаемся использовать более выдержанный западный опыт. Новая редакция закона не лишена недостатков, и, скорее всего, будет еще не одна поправка. Главное, что закон развивается в правильном направлении.

вторник, 10 июля 2012 г.

Ответственность по защите персональных данных вступила в силу.

Абсолютно неожиданно, очередной законопроект по переносу ответственности за нарушение требований закона о защите персональных, не был своевременно утвержден. А это значит, что с 1-го июля, т.е. уже десять дней как, ответственность вступила в силу.  Как административная, так и уголовная.
Единственный, кто от этого однозначно выиграл - это консультанты. Сбылась мечта. Есть реальная пугалка, с которой можно бегать и запугивать клиентов  достойный аргумент для клиентов, почему нужно срочно инвестировать в усиление информационной безопасности компании и повод предложить  свою помощь за недорого.
Стоит ли ожидать в ближайшее время санкций со стороны госкомиссии по защите персональных данных? Скорее всего - нет. Во-первых, они еще не освоили регистрацию баз. Из двух миллионов заявлений на регистрацию обработано только 30 тысяч, т.е. 1,5%. Так что ей вроде как не до проверок. Во-вторых, руководство комиссии обещает подойти с пониманием к ситуации на начальных этапах и штрафовать не сразу. Если в службу приходит жалоба (по факту десятки в день), в начале отправляется предписание и определяется  разумный срок для устранения. А уж потом, в случае не выполнения...
В общем, пока не все так страшно, как малевали. Может быть по этому вступление в силу прошло так тихо, что почти никто его не заметил. Например, сообщество специалистов по безопасности. Юристы же, которые сейчас не менее вовлечены в вопросы защиты персональных данных не меньше, чем безопасники, не оставляют надежды, что законопроект о переносе ответственности все-таки  подпишут. Т.е. по факту отменят ответственность задним числом с амнистией для проштрафившихся. 

понедельник, 11 июня 2012 г.

Защита персональных данных: ответственность откладывается

В Раде появился законопроект, очередной раз откладывающий введения в действие норм относительно ответственности за нарушения в сфере защиты персональных данных. На этот раз до 1-го февраля 2013.
В этом, безусловно, есть положительный момент. Цивилизованные страны вводили ответственность по истечении  5-6 лет с момента вступления в силу закона о защите персональных данных. Обкатав нормы, определив основные проблемные места и определив ответственность и санкции в соответствии с накопленной статистикой по проблемам.
У нас же понимание, что такое персональные данные, как их защищать, а главное зачем, еще только формируется. А ответственность по закону о защите персональных данных - это пока дополнительная дубина в руках контролирующих органов. Ведь кроме комиссии по защите персональных данных, спасибо коллизиям в законодательстве, на это звание есть еще претенденты. И коллизии не только в определении контролирующих органов, но и в требованиях по защите. Так что, как нормы не соблюдай,  виноватым будешь в любом случае.  
По-хорошему ответственность нужно перенести этак на 2018 год. А за это время устранить коллизии в законодательстве,  определить, наконец, требования по защите, и, самое главное, сформировать культуру работы с персональными данными. Чтобы защита этих самых персональных данных была в первую очередь нужна их владельцам, а не контролирующим органам.
<Ложка дегтя>
С другой стороны, я бы слукавил, сказав, что закон о защите персональных данных очень молодой и требует осознания и закрепления в умах. Возьмем парочку норм:
  • Информация о персоне – совокупность документированных или публично объявленных сведений о персоне
  • Все организации, собирающие информацию о гражданах, обязаны до начала работы с информацией осуществить в установленном Кабинетом Министров Украины порядке  государственную регистрацию соответствующих баз данных
  • Граждане имеют право знать в период сбора информации, какие сведения про них собираются и с какой целью они используются
Это из нового закона о защите персональных данных? А вот и нет. Это закон Украины "Об информации." 1992 года. Там же и регистрация баз. 20 лет прошло, а в умах не отложилось. Почему? Потому, что менталитет. Нет ответственности - нет понимания.
И пока ответственность будет откладываться, компании будут находить поводы и недостатки законодательства. Лишь бы не внедрять. Потому, что нет ответственности для компании - нет риска для компании. Есть риск только для субъектов персональных данных. Но ведь это их проблемы? Тем более что они, в большинстве случаев, этого не понимают.
<\Ложка дегтя>

суббота, 26 мая 2012 г.

PDP2012: Впечатления

Наконец дошли руки написать впечатления о прошедшей в Киеве конференции «Защита персональных данных: право, практика, надзор».
Организаторы мероприятия достаточно вяло рекламировали мероприятие, что в конечном чуть было не закончилось плохо для мероприятия. К счастью, все закончилось хорошо, но об этом - чуть позже. Сначала ложка дегтя.
До последнего момента не хватало докладчиков, спонсоров и, самое главное, зрителей. Откровенное недоумение у меня  вызвал тот факт, что некоторые участники видели информацию о мероприятии только на моем блоге. При такой "рекламной компании" чудо, что все-таки пришло столько людей.
Появившиеся в последний день мелкие спонсоры готовили свои спонсорские выступления  тоже в последний день. Программа мероприятия кроилась просто на колене.
Очень неприятное впечатление произвел первый доклад. Он оказался спонсорским и был посвящен ...  антивирусным продуктам ESET. Доклад начался с истории о том, в каком году была создана компания и как придумывалось название антивирусу NOD32. После этой поучительной истории, выступающий плавно перешел к не менее важной информации о том, сколько сейчас офисов у компании и в каких городах они расположены. Кульминацией выступления стало подробное зачитывание с экрана всех имеющихся технических характеристик всех антивирусных продуктов. При этом взаимосвязь тематики доклада с тематикой конференции была скрыта в скромной фразе в начале выступления: "если Вы озабочены вопросом защиты персональных данных, Вам наверняка нужны антивирусные продукты". Больше о персональных данных не было сказано ни слова. В какой-то момент выступления (где-то в районе обсуждения городов, в которых расположены офисы) меня начало терзать подозрение, что я сделал две ошибки:
  1. пришел на мероприятие
  2. порекомендовал его людям, которые ценят мое мнение
Присутствующие в зале юристы (а их было не мало) чувствовали себя еще хуже: до вышеупомянутого момента выступления они не понимали  зачем им эта информация, а после перехода к технической части - что говорит докладчик.
Понятно, что основная цель участия - продвижение своих продуктов. Но неужели это нельзя сделать чуть-чуть изящнее? Рассказать о последних трендах вирусостроения, пару душещипательных историй как с помощью зловредов похищались персональные данные и что из этого вышло. Вот уже и связка с тематикой конференции. А все, что читалось с экрана, раздать в виде буклетов. Или они реально ожидали, что слушатели будут запоминать или конспектировать технические подробности отличий различных версий продуктов?!?
Не менее увлекательным было выступление другого консультанта, посвященное продукту DeviceLock. В проверенном временем духе "здравствуйте, я - представитель канадской оптовой компании...". К счастью обошлось без подробностей детства компании и ее создателей, но доклад был достаточно занудным типичным для продажной презентации. В конце концов, у них (выступающих было двое) закончилось время и модератор сделал две полезные вещи. Во-первых, прекратил рассказ по кругу истории "обычно наши клиенты хотят у нас вот это...". Во-вторых, прокомментировал нюансы использования DLP с точки зрения закона. А именно, тот момент, что действия DLP системы тоже нужно трактовать как сбор персональных. Со всеми вытекающими: получением согласия субъектов на сбор для целей безопасности, защита этой базы, ее регистрация и т.д. Это был очень положительный момент, поскольку заземлил продавцов решений всемирного счастья из коробки и заставил (я надеюсь) покупателей таких решений смотреть на суть проблемы под более правильным углом. На Data Protection Group Ukraine до сих пор не утихает дискуссия по следам. Немного удивляет тот факт, что в дискуссии консультанты задают вопросы о практическом решении проблемы, а представители бизнеса уже имеют ответы... Что тут сказать? Бывает и такое.
Отдельно хотелось бы отметить выступление  Войцеха Вевйоровского - генерального инспектора по вопросам защиты персональных данных Польши. Выступление было посвящено тенденциям в вопросах защиты персональных данных при использовании облачных вычислений. Сама тема, безусловно, не нова. О ней говорят уже несколько лет. Тем не менее, я считаю доклад очень полезным, поскольку проблемы, озвученные несколько лет назад, уже никто не помнит, а вот в облака сейчас все стремятся. Прекрасный материал, понятный как юристам, так и техническим специалистам. Вводная по понятиям, детальный обзор проблем и подборка рекомендаций от ENISA, NIST и других производителей лучших мировых практик. Единственный минус был в том, что докладчик постеснялся выступать на русском (хотя говорит на нем вполне прилично) и воспользовался услугами переводчика. В результате, за отведенное время успел сказать в два раза меньше, а переводчик немного искажал суть. Если удастся разыскать материалы презентации - обязательно дам ссылку.
Ваш покорный слуга рассказывал о кодексе практики по работе с персональными данными, принятом в Киевстар. Данный кодекс является основополагающим документом для формирования правильной корпоративной культуры по обработке персональных данных. Материалы выступления не выкладываю, поскольку они предоставляют собой скорее опорный конспект для докладчика, нежели самодостаточный материал. В скором времени данный кодекс должен стать публичным документом, тогда и дам на него ссылку.
Подводя итог, скажу, что конференция, не смотря на ряд недостатков, скорее удалась.
Понимание зачем нудно защищать персональные данные находится еще на достаточно низком уровне и такие мероприятия по-тихоньку исправляют ситуацию. Хотел пару слов написать и об этом, но вижу, что коллега по перу успел меня опередить. Так что просто ссылка Защита персональных данных в Гондурасе.

пятница, 11 мая 2012 г.

Персональные данные: Все животные равны, но некоторые животные равнее других

В ближайшей перспективе закон "О защите персональных данных" и подзаконные документы могут претерпеть ряд изменений. В четверг на заседании правительства  был утвержден разработанный Минюстом соответствующий проект.
В данном законопроекте Кабмин предлагает Верховной Раде отменить обязательную государственную регистрацию баз персональных данных представителями малого и среднего бизнеса, ведение которых связано с обеспечением и реализацией трудовых отношений.

Предпосылкой к изменениям послужило якобы большое количество жалоб предпринимателей по поводу того, что процедура регистрации "оказалась административно очень сложной процедурой, отнимающей у предпринимателя немало времени как на подготовку таких документов, так и на многочасовое стояние в очередях". Т.е. людьми, которые так и не удосужились почитать существующий почти год "Порядок подачи и заполнения заявления о регистрации базы персональных данных". Ибо люди, которые читали данный порядок, знают, что заявку о регистрации достаточно отправить по почте. Логично предположить, что о сложности подготовки "таких документов" данные предприниматели также имеют достаточно поверхностное представление.
Выходит для крупного бизнеса процедура простая и в очереди стоять не нужно? Вопрос риторический.
Вернемся к малому и среднему бизнесу. Насколько реально данное изменение облегчит им жизнь? Данное изменение избавляет такие компании от необходимости выполнения процедуры регистрации баз, освобождает от ответственности за уклонение от регистрации и ... все. Ответственности за соблюдение требований по защите персональных данных с них никто не снимает. А в случае нарушения компании грозит не копеечный штраф, как за регистрацию, а ответственность посерьезнее - вплоть до уголовной. А заполнение форм для регистрации могло бы стать основой для оценки какие же данные есть у компании, для чего они и какие риски с ними связаны.
Законопроект также  предлагает освободить от обязанности регистрации баз персональных данных общественные, религиозные организации, а также политические партии. Ну, тут понятна подоплека. Комментировать не буду.
И напоследок, еще одно планируемое изменение, самое логичное на мой взгляд. Законопроект предполагает право субъектов персональных данных отзывать согласие на обработку своих данных. Безусловно, это откроет новый этап ломания копий юристами в бесконечных спорах о добре и зле данного изменения. Ибо злоупотребление  злонамеренными субъектами  персональных данных отзывать может создать много неприятных моментов для компании. Так что к гадалке не ходи -  в перспективе нас ждут разъяснения и уточнения ситуаций, когда таким правом можно пользоваться, а когда нельзя.

суббота, 28 апреля 2012 г.

Международная конференция «ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ: ПРАВО, ПРАКТИКА, НАДЗОР»

В конце мая, а именно 21-го, в Киеве планируется проведение конференции, посвященной вопросам защиты персональных данных. Мероприятие мне показалось интересным, поскольку  модерировать мероприятие будет заместитель председателя Государственной службы Украины по вопросам защиты персональных данных - Владимир Федорович Козак.
Это значит, что левых выступлений консультантов и интеграторов "как я понял закон и почему только у меня нужно купить услуги прямо сейчас" быть не должно. Кроме того, предполагается участие руководителей Группы уполномоченных органов по вопросам защиты персональных данных стран Центральной и Восточной Европы.
К сожалению, организаторы дали достаточно вялую рекламу мероприятию и о нем почти никто не услышал. Поэтому я решил немного его попирарить.
 
<реклама>

Мероприятие организовывают Национальная академия правовых наук Украины (Научно-исследовательский центр правовой информатики) и  Национальная академия наук Украины (Институт проблем регистрации информации).

В программе мероприятия:
  • тенденции совершенствования законодательства по вопросам защиты персональных данных
  • организация обработки персональных данных на предприятиях и в организациях
  • современные средства и технологии защиты персональных данных
  • надзор и проверки со стороны уполномоченных органов по вопросам защиты персональных данных
</реклама>

страница организаторов и регистрации


Участие бесплатное для не-консультантов. 

Не забудьте добавить мероприятие в календарь

вторник, 17 апреля 2012 г.

Спуффинг геолокационных данных на android

Спрос рождает предложение. В ответ на массовую истерию о тайном сборе гуглом и другими яблоками геолокационных данных (которые Европа приравняла к персональным), появился достойный ответ.
Для тех, кого не  покидает ощущение, что "Большой  Брат следит за тобой", пригодится приложение Location Spoofer. Приложение позволяет самостоятельно определять какое местонахождение показывать всяким сомнительным сервисам.


А платная версия (до этого я говорил о бесплатной) - еще и имитировать передвижение по конкретному маршруту.
К недостаткам можно отнести тот факт, что пока оно работает, GPSом и другими ГЛОНАССами пользоваться бессмысленно.

Чтобы не сложилось впечатления, что это приложение безальтернативное, вот еще пара штук с аналогичным функционалом:
Fake GPS Location
My Fake Location 

Приложение может быть использовано в достаточно широком спектре (включая, но не ограничиваясь):
  • Лечение паранойи 
  • Обман супруга/супруги/начальника/родителя/друзей/не друзей
  • Для мошеннических схем с использование кражи личности

понедельник, 2 апреля 2012 г.

О сообществе ИБ, рекламе и потерянных целях.

Одно из наибольших в Украине сообщество специалистов по информационной безопасности - linkedin`овская группа Ukrainian Information Security Group переживает очередной кризис развития. Эпический срач,  продолжающийся в группе уже не первую неделю сразу по нескольким направлениям, отнимает энергию у активной части группы, существенно сокращая  полезную часть дискуссий.  К несчастью, поводом для драмы все чаще становится не классический холивар между приверженцами различных школ, а  самопиар и реклама, разбавляемые предложениями сепаратистского содержания на тему "давайте создадим отдельную группу и будем в ней надувать щеки как нам нравится ортодоксальной труъ(С) группой по ИБ".  Даже сообщения, изначально вроде создаваемые для обсуждения вопросов безопасности, быстро переходят на личности и на глазах теряют свою привлекательность.
Истинная причина очевидна -  аудитория из более чем 1100 потенциально специалистов по ИБ - лакомый кусок для консультантов для самопиара и продвижения своих продуктов. Почему не попробовать отхватить аудиторию в свою песочницу для дальнейшего окучивания? Но уважаемые господа консультанты, в пылу праведной борьбы за аудиторию, почему-то не оценивают достижение главной цели - потенциала продаж. Если внимательно проанализировать группу, то выяснится, что порядка 800 членов является продавцами услуг. Еще около 50 - рекрутеры. И лишь менее 350 членов являются представителями потенциальных клиентов. Из которых только 20% (порядка 70!) уполномочены принимать решения о покупке. И как раз мнение этой части аудитории почему-то наименее интересно продавцам. Главное - успеть объявить что конкурент - маймуно, виришвило вывернуть очередной ушат нечистот на голову конкурента и пометить территорию. Результаты не заставляют себя ждать - динамика прироста группы отрицательна (-9%). И в первую очередь к группе теряют интерес потенциальные покупатели - ведь им не нужно торговать лицом продвигать свои услуги, а знания, затерянные в тоннах взаимных оскорблений, не являются уникальными - их легко можно обнаружить на других ресурсах. К тому же консультант, забывший, что такое профессиональная этика, не очень привлекателен в качестве поставщика услуг.
Что бы немного разбавить весь этот горький катаклизм, который я тут наблюдаю… и Владимир Николаевич тоже… негатив расскажу о паре альтернативных ресурсов.
Украинский чаптер ISACA снова находится в активной фазе и пытается проводить общественно-полезную деятельность. В рамках инициативы «CISA\CISM Self-Study» была проведена первая встреча. Материалы можно найти тут. Полезность такого рода докладов,  с точки зрения затрат времени / полезности знаний для целей сдачи CISA\CISM - весьма дискуссионно. Из своего опыта сдачи экзамена скажу, что вопрос по оценке зрелости может и не попасться. И уж точно экзамен не требует глубокого знания Cobit.  Но как дополнительный материал, либо как общеобразовательный - вполне полезен. Так что рекомендую. Для заинтересованных - следующая встреча в четверг (5 апреля 2012) в 19-00 по адресу (л. Дегтяревская, 48, 4 этаж, офис 411). В программе Risk analysis and internal controls, Risk-based audit approach, Lans and wlans.
Второй ресурс, на который хочу обратить внимание - это новосозданная в Linkedin группа  Personal Data Protection Group Ukraine. Как очевидно из названия, группа посвящена вопросам защиты персональных данных. Примечательным является тот факт, что группа создана Владимиром Козаком - заместителем председателя Госслужбы по вопросам защиты персональных данных. Группа имеет высокий потенциал, поскольку дискуссии владельца группы, опробованные в UISG, были достаточно содержательными и интересными. В мемориз однозначно.

четверг, 23 июня 2011 г.

Базы персональных данных - готовимся к регистрации

Позавчера вступило в силу положение кабинета министров № 616 "Про Государственный реестр баз персональных данных и порядок его ведения". С документом можно ознакомится тут.

Прочтение документа оставляет открытыми некоторые вопросы. Например, где форма заявки, о которой говорится в 6-м пункте положения? Или куда отправлять заявки?

На самом деле нужно набраться немного терпения и подождать пару дней. Вслед за положением, гос. служба Украины по вопросам защиты персональных данных должна опубликовать "Порядок подачи и заполнения заявления о регистрации базы персональных данных". Документ раскрывает:
  • кто попадает под регистрацию
  • в какие сроки сколько заявок нужно составить
  • по каким каналам можно передавать заявки на регистрацию
  • контакты кому подавать заявку
  • общие требования заполнения заявки
Кроме того, документ содержит саму форму заявки. Достаточно объемную - аж 8 страниц. К счастью, обязательными являются только первые 4, остальные - рекомендованы для заполнения. Учитывая, что нужно заполнять заявку на каждую базу - работы будет много.

В обязательной части необходимо заполнить:
  • Информацию о владельце базы (стандартный набор реквизитов)
  • Именование и месторасположение базы персональных данных, включая информацию про лицо, ответственное за ведение базы
  • Цель обработки персональных данных. Содержит два раздела. Собственно цель - отметить галочками из списка. И правовое основание для обработки ПД - опять же, выбрать из списка.
  • Информацию о других распорядителях персональных данных
В дополнительной части можно еще описать следующее:
  • Форма предоставления согласия на обработку персональных данных субъектами персональных данных
  • Способ ведения баз (электронный, картотеки и т.д.)
  • Источники получения персональных данных
  • Распространение персональных данных (третьим сторонам)
  • Информация о передачи персональных данных за границу
  • Категории субъектов, относительно которых осуществляется обработка персональных данных
  • Категории персональных данных, которые обрабатываются 
  • Типы информации, содержащиеся в базе (классификация)
  • Описание принятых мер по защите персональных данных от незаконной обработки и незаконного доступа
Не смотря на дополнения и разъяснения, остается еще масса не закрытых вопросов: откуда взялась категоризация данных, как не нарушить пункт про регистрацию базы в течение 10 дней с момента начала обработки данных, если они там обрабатываются уже годами и т.д.
К счастью, наконец-то должен заработать официальный сайт - www.zpd.gov.ua (вроде в будущую субботу, но если ссылка не заработает - попробуйте позже).

Ударим регистрацией по разгильдяйству и бездорожью беспределу с персональными данными!

четверг, 2 июня 2011 г.

Определена ответственность за несоблюдение закона "О защите персональных данных"

Сегодня Верховная Рада приняла закон "О внесении изменений в некоторые законодательные акты Украины относительно усиления ответственности за нарушение законодательства о защите персональных данных". Вступает в силу с 1-го января 2012. Основные моменты:

Кодекс Украины об административных правонарушениях:
  • Неуведомление или несвоевременное уведомление субъекта персональных данных о его правах в связи с включением его персональных данных в базу персональных данных, цель сбора этих данных и лиц, которым эти данные передаются - штраф 200-300 необлагаемых минимумов для граждан и 300-400 для должностных лиц и граждан - субъектов предпринимательской деятельности.
  • Неуведомление или несвоевременное уведомление специально уполномоченного центрального органа исполнительной власти по вопросам защиты персональных данных об изменении сведений, представляемых для государственной регистрации базы персональных данных - штраф 100-200 необлагаемых минимумов для граждан и 200-400 для должностных лиц и граждан - субъектов предпринимательской деятельности.
  • Повторное на протяжении года совершение нарушения из числа предусмотренных частями первой или второй настоящей статьи, за которое лицо уже подвергалось административному взысканию - штраф 300-500 необлагаемых минимумов для граждан и 400-700 для должностных лиц и граждан - субъектов предпринимательской деятельности.
  • Уклонение от государственной регистрации базы персональных данных- штраф 300-500 необлагаемых минимумов для граждан и 500-1000 для должностных лиц и граждан - субъектов предпринимательской деятельности.
  • Несоблюдение установленного законодательством о защите персональных данных порядке защиты персональных данных в базе персональных данных, что привело к незаконному доступу к ним - штраф 100-10000 необлагаемых минимумов.
  • Невыполнение законных требований должностных лиц специально уполномоченного центрального органа исполнительной власти по вопросам защиты персональных данных по устранению нарушений законодательства о защите персональных данных - штраф 100-200 для должностных лиц и граждан - субъектов предпринимательской деятельности.
Криминальный Кодекс Украины:
  • Незаконный сбор, хранение, использование, уничтожение, распространение конфиденциальной информации о лице или незаконная смена такой информации, кроме случаев, предусмотренных другими статьями этого Кодекса, - штрафом 500-1000 необлагаемых минимумов или исправительные работы на срок до двух лет, либо арест на срок до шести месяцев, или ограничением свободы на срок до трех лет. Те действия, совершенные повторно, или если они причинили существенный вред охраняемым законом правам, свободам и интересам лица, - арест на срок от трех до шести месяцев или ограничением свободы на срок от трех до пяти лет или лишением свободы на тот же срок.
Так что, в отличие от последствий за не соблюдение требований Национального банка по информационной безопасности, о которых даже сам регулятор не имеет четкого представления, картина проста и прозрачна. Ждем самих требований по защите и механизмы регистрации баз.

понедельник, 30 мая 2011 г.

Новости с фронта защиты персональных данных

Пока отечественный проект "типового порядка обработки персональных данных в базах персональных данных" проходит свой нелегкий путь сквозь тернии отечественной бюрократии, Европа тоже не стоит на месте.

Во-первых, подвели черту под серией скандалов со сбором геолакационных данных пользователей приложений на мобильных устройствах. Вердикт однозначный - геолокационные данные о пользователе есть информация конфиденциальная. Такое решение (Opinion 13/2011 on Geolocation services on smart mobile devices) было принято в рамках Article 29 Working Party (совет, созданный на основании директивы 95/46/EC "Data Protection Directive", созданной для обеспечения защиты граждан Евросоюза в отношении обработки их персональных данных). Теперь продавцы устройств, желающие  иметь возможность работы с геолокационными данными пользователей, обязаны получать явное согласие конечного пользователя, которые он (производитель) должен будет предъявить в случае каких-либо разбирательств на эту тему.  Ссылка на многотомное пользовательское соглашение 6 кеглем, которое никто при покупке не читает, не поможет.

Во-вторых, не все так в Европе хорошо, как кажется на первый взгляд.  Только три европейские страны (Дания, Эстония и Великобритания) приняли меры по пересмотру политик в области защиты персональных данных граждан в интернете, необходимые для реализации в рамках  E-Privacy Directive. В частности, речь идет о так называемой coockie-директиве (требует, чтобы компании уведомили пользователей о том, что в отношении них будут применяться технологии, отслеживающие действия пользователя на сайте). Хотя до вступления ее в силу (25 мая) у стран было два года. Складывается впечатление, что большинство европейских стран не так сильно беспокоятся о защите персональных данных своих граждан в интернете, как заявляют.

среда, 2 февраля 2011 г.

Защита персональных данных: мировые тренды на 2011

Ernst & Young выпустила очередной "Insights on IT risk". На этот раз выпуск посвящен сложностям реализации защиты персональных данных в мире мобильных технологий и облачных вычиленний.
Выкладываю публикацию (английский):

четверг, 20 января 2011 г.

Назначено руководство Госслужбы по вопросам защиты персональных данных

Написав предыдущий пост, вспомнил, что у консультантов есть еще один повод косить деньги с невнимательных компаний. Это закон о защите персональных данных, который вступил в силу с первого января. На текущий момент множество компаний уже готово что-то делать по соблюдению требований закона. Вот только не знают что. Самое время прийти к руководителю и предложить услуги по внедрению чего-нибудь этакого...

Между тем, единственное, что можно сделать на текущий момент - это провести инвентаризацию и составить перечень баз и картотек персональных данных. Дальше пока никак. Ибо Государственная служба по вопросам защиты персональных данных создана месяц назад, а руководство этой службы назначено позавчера. Если быть абсолютно точным, то был назначен  председатель (Алексей Мервинский) 28 декабря 2010 (указ № 1270/2010), а позавчера были назначены  первый заместитель председателя (Олег Фролов, указ № 88/2011) и  заместитель председателя ведомства (Владимир Козак, указ № 89/201).

Осталось дело за малым - организовать регистрацию тех самых баз персональных данных и разработать нормативную базу с требованиями как технически эти самые базы защищать.

И последний момент. Комитет по вопросам законодательного обеспечения правоохранительной деятельности разработал проект изменения в законодательстве.
В частности, проект предполагает изменения в Уголовном кодексе, Кодексе Украины об административных правонарушениях, Уголовно-процессуальном кодексе и Законе «Об информации». Предусматривается:
  • уточнить понятие «информация о лице», содержащееся в статье 23 Закона «Об информации»
  • установить административную ответственность за нарушение законодательства в сфере защиты персональных данных и нарушение установленных законодательством требований о защите информации о лице в статьях 188 37 и 188 38 КУоАП
  • возложить обязанность относительно рассмотрения дел о правонарушении на уполномоченный государственный орган по вопросам защиты персональных данных (статья 244 19 КУоАП)
  • изложить в новой редакции норму статьи 182 1 Уголовного кодекса
Проект также предлагает дополнить Уголовный кодекс новыми статьями (182 1, 182 2), предусмотрев в них уголовную ответственность за нарушение требований о защите информации о лице и отдельно за умышленное нарушение таких требований и установить, что досудебное следствие должно проводиться тем органом, к подследственности которого относится преступление, в связи с которым возбуждено это дело (часть шестая статьи 112 УПК).

А это серьезная "пугалка" для продажи услуг консультантами. И в период, когда ответственность уже есть, а требования еще не финализированны, продать можно ой как много...

воскресенье, 12 декабря 2010 г.

Создана государственная служба Украины по вопросам защиты персональных данных

Указом президента Украины № 1085/2010 "Про оптимизацию системы центральных органов исполнительной власти" среди пары десятков других служб и агентств создается  государственная служба Украины по вопросам защиты персональных данных. Деятельность созданной службы координируется Кабинетом Министров Украины через Министра юстиции Украины.

Первый шаг после принятия закона о персональных данных сделан. Ждем детальной законодательной базы...

четверг, 16 сентября 2010 г.

Модель зрелости процессов защиты персональных данных от AICPA/CICA

American Institute of Certified Public Accountants (AICPA) совместно с Canadian Institute of Chartered Accountants (CICA) опубликовали для комментирования черновик модели зрелости для процессов защиты персональных данных (Privacy Maturity Model). Модель базируется на  Generally Accepted Privacy Principles (GAPP).
Свои комментарии и пожелания можно выразить до первого октября. Инструкции как это сделать тут.

среда, 2 июня 2010 г.

Рада приняла закон о защите персональных данных

Вчера Верховная рада приняла закон № 2273 "О защите персональных данных". Закон вступает в силу с 1-го января 2011.
С текстом можно ознакомится тут.
Первая попытка принятия закона в 2006 закончилась ничем - президент наложил вето по причине несоответствия закона с конвенцией Совета Европы о защите личности.
Новая редакция была переработана, хотя некоторые моменты остались не покрыты. Например, нис лова не сказано о том, должен ли владелец базы персональных даных сообщать об утечках персональных данных субъекту персональных данных.
Некоторые формулировки откровенно режут слух. Чего стоит один только "володілець".

Но, как говориться, первым блин комом. Теперь не будем выделяться на фоне Европы.
Теперь ждем более детальной законодательной базы и поправок.
С почином...