Что такое персональные данные и закон 152-ФЗ: основные положения
Персональные данные — это любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу. Регулирование их обработки в России осуществляет Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», который вступил в силу 1 сентября 2007 года. Закон устанавливает строгие требования к сбору, хранению и защите такой информации.
Оглавление
Категории персональных данных
Закон разделяет информацию о гражданах на несколько групп в зависимости от степени чувствительности и особенностей использования. Понимание этих различий критически важно для правильной организации работы с данными.
Общие персональные данные
К этой категории относятся сведения, не являющиеся специальными, биометрическими или общедоступными. Типичные примеры включают фамилию, имя и отчество, дату рождения, адрес проживания или контактные телефоны.
Специальные персональные данные
Это информация, касающаяся расовой или национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, а также сведений об интимной жизни. Обработка таких данных требует повышенного внимания и соблюдения особых процедур.
Биометрические персональные данные
Биометрией считаются сведения, которые характеризуют физиологические и биологические особенности человека. На их основании можно установить личность, и они используются оператором именно для этой цели.
К примерам биометрических данных относятся:
- Отпечатки пальцев;
- Радужная оболочка глаза;
- Изображение лица (при использовании для идентификации);
- Голосовые характеристики.
Обработка биометрических данных допускается только при наличии согласия субъекта в письменной форме. Исключения составляют случаи, предусмотренные законом, например, в целях обороны, безопасности государства или правосудия.
Общедоступные персональные данные
Это данные, доступ к которым предоставлен неограниченному кругу лиц с согласия субъекта. Также к ним относится информация, на которую в соответствии с федеральными законами не распространяется требование соблюдения конфиденциальности.
Принципы обработки информации
Деятельность любых организаций, работающих с личными данными граждан, строится на фундаментальных принципах, закрепленных в 152-ФЗ.
Законность и справедливость являются базой любой обработки. Оператор не может собирать или использовать информацию незаконными методами. Кроме того, обработка должна ограничиваться достижением конкретных, заранее определенных и законных целей. Сбор данных «про запас» без четкой цели недопустим.
Важнейшим аспектом является согласие субъекта. Оно должно быть конкретным, информированным и сознательным. Согласие может быть дано в любой форме, позволяющей подтвердить факт его получения, если иное не установлено федеральным законом. При этом гражданин имеет право в любой момент отозвать свое согласие на обработку персональных данных.
Срок хранения информации также регламентирован. Он не должен превышать срок, необходимый для достижения целей обработки, если иной срок не установлен федеральным законом или договором.
Требования к защите и уровни безопасности
Оператор персональных данных обязан принимать необходимые правовые, организационные и технические меры для защиты информации. Это включает предотвращение неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления и распространения данных.
Для систематизации мер безопасности выделяются 4 уровня защищенности персональных данных (УЗ-1, УЗ-2, УЗ-3, УЗ-4). Конкретный уровень определяется в зависимости от типа обрабатываемых данных, их объема и актуальных угроз безопасности.
| Уровень защищенности | Характеристика применения |
|---|---|
| УЗ-1 – УЗ-4 | Определяются типом данных, объемом обработки и моделью угроз |
Требования к защите персональных данных при их обработке в информационных системах утверждены Постановлением Правительства РФ от 01.11.2012 № 1119. Этот нормативный акт детализирует технические и организационные меры для каждого уровня.
Ответственность за нарушения
Нарушение положений 152-ФЗ влечет за собой серьезную ответственность. Законодательство предусматривает три вида наказаний:
- Административная ответственность (по статье 13.11 КоАП РФ);
- Уголовная ответственность (по статье 137 УК РФ);
- Гражданско-правовая ответственность.
Размеры штрафов по статье 13.11 КоАП РФ могут изменяться, поэтому для получения актуальной информации на текущую дату необходимо обращаться к действующей редакции кодекса.
Частые ошибки
При работе с персональными данными организации часто допускают следующие нарушения:
- Отсутствие письменного согласия на биометрию. Использование отпечатков пальцев или сканирования лица для идентификации сотрудников или клиентов без оформленного в письменном виде согласия является грубым нарушением закона.
- Хранение данных дольше необходимого. Многие компании сохраняют анкеты и копии документов бессрочно, хотя закон требует уничтожать их сразу после достижения цели обработки.
- Неопределенные цели сбора. Формулировки вроде «для улучшения качества обслуживания» часто признаются недостаточными. Цели должны быть конкретными и заранее определенными.
- Игнорирование права на отзыв согласия. Если клиент просит удалить свои данные, оператор обязан выполнить это требование, а не отказывать со ссылкой на внутренние регламенты.
FAQ
Можно ли получить согласие на обработку данных по электронной почте? Да, согласие может быть дано в любой форме, позволяющей подтвердить факт его получения, если федеральным законом не установлено иное. Однако для биометрических данных требуется исключительно письменная форма.
Какие данные считаются общедоступными? Это информация, доступ к которой открыт для неограниченного круга лиц с согласия самого гражданина, либо данные, на которые по закону не распространяется режим конфиденциальности.
Нужно ли получать новое согласие, если изменилась цель обработки? Да. Принцип целевого ограничения означает, что обработка возможна только для заранее определенных целей. Если цель меняется, необходимо получить новое информированное согласие субъекта.
Кто несет ответственность за утечку данных? Ответственность несет оператор персональных данных — организация или лицо, которое организует и осуществляет обработку информации. За нарушения предусмотрена административная, уголовная и гражданско-правовая ответственность.