Электронная библиотека » Коллектив авторов » » онлайн чтение - страница 2


  • Текст добавлен: 26 октября 2016, 01:20


Автор книги: Коллектив авторов


Жанр: Управление и подбор персонала, Бизнес-Книги


сообщить о неприемлемом содержимом

Текущая страница: 2 (всего у книги 27 страниц) [доступный отрывок для чтения: 7 страниц]

Шрифт:
- 100% +
1.1.4. Ответственность за нарушения в области персональных данных и запрет на передачу данных третьим лицам

В Европейском союзе установлена ответственность как за раскрытие персональных данных неограниченному кругу лиц, так и за раскрытие данных конкретным третьим лицам (ст. 16, 17 Директивы 95/46/ЕС), а также предусмотрена ответственность за непринятие мер по защите персональных данных (ст. 23 Директивы 95/46/ЕС).

Статья 16 Директивы 95/46/ЕС устанавливает принципиальное требование конфиденциальности обработки персональных данных. Любое лицо, действующее под руководством оператора или обработчика, включая самого обработчика, которое имеет доступ к персональным данным, не может их обрабатывать, кроме как по поручению оператора, если оно не обязано это делать по закону.

Статья 17 Директивы 95/46/ЕС устанавливает, что оператор должен осуществлять надлежащие технические и организационные меры для защиты персональных данных от случайного или неправомерного разрушения, либо от случайной потери, изменения, несанкционированного раскрытия или доступа, в частности, когда обработка включает передачу данных по сети, и от всех иных неправомерных форм обработки.

Проект Регламента устанавливает запрет передачи персональных данных третьим лицам, осуществляющим предпринимательскую деятельность. Кроме того, устанавливается, что доступ к персональным данным не продается и не предоставляется по подписке.

1.1.5. Режим защиты персональных данных при обработке больших данных, позволяющих при сопоставлении получать персональные данные

Данная сфера правоотношений не регулируется специальными нормами права. Между тем она является предметом особого внимания европейских регуляторов. Так, 16 сентября 2014 г. Рабочей группой по защите физических лиц при обработке персональных данных WP29 было опубликовано Заявление EC14/EN WP 221 о влиянии развития больших данных на защиту физических лиц в отношении обработки их персональных данных. В частности, указывается, что вызовы, бросаемые технологиями «больших данных», требуют инновационного подхода к толкованию и применению базовых принципов законодательства о персональных данных, а также их дальнейшего совершенствования, хотя, по их мнению, на данном этапе рано говорить о том, что эти принципы абсолютно не действуют в новых реалиях.

В рамках проекта новых Рекомендаций Y.3600 МСЭ-Т «Требования и технические возможности использования облачных вычислений для обработки больших данных» (далее – Рекомендации) при определении требований, технических возможностей и вариантов использования облачных вычислений для обработки больших данных не устанавливаются специфические требования к защите персональных данных при обработке больших данных в облачной среде, однако определяется конкретный субъект, который обеспечивает защиту всех данных, в том числе персональных данных, в целом при обработке больших данных в облачной среде.

Таким субъектом является провайдер облачного сервиса / провайдер инфраструктуры или приложений для анализа больших данных.

Рекомендации устанавливают, что провайдер облачного сервиса / провайдер инфраструктуры или приложений для больших данных обеспечивает защиту данных таким образом, что защищенные данные не будут собираться, храниться ненадлежащим лицом и передаваться ненадлежащему лицу.

При этом Рекомендации не определяют, кто является ненадлежащим лицом, в связи с чем однозначно сделать вывод о том, что Рекомендации запрещают передачу данных третьим лицам, нельзя.

При установлении требования к анализу данных в облачной среде Рекомендации устанавливают рекомендательную (необязательную) норму, чтобы провайдер облачного сервиса / провайдер приложений для больших данных обеспечивал анализ поведения пользователей. Это включает анализ информации, связанной с пользователями, собранной в реальном времени, в том числе информации о поведении пользователей, средовой информации и проанализированной информации из накопленных о пользователе сведений в хранилище данных провайдера облачного сервиса / провайдера приложения для больших данных. При этом сбор информации должен осуществляться на основании предварительно данного согласия пользователя.

Рекомендации устанавливают следующие обязательные требования к безопасности и защите данных:

1) провайдер облачного сервиса / провайдер инфраструктуры больших данных должен обеспечивать защиту данных при сборе данных, при хранении данных, при передаче данных и обработке данных с помощью механизмов безопасности;

2) провайдер облачного сервиса / провайдер приложения для больших данных должен удалять связанные данные и аналитические результаты в соответствии с требованиями клиента облачного сервиса или по запросу клиента облачного сервиса.

Рекомендации устанавливают следующие факультативные требования к безопасности и защите данных:

1) провайдер облачного сервиса может поддерживать возможность имплементации политики защиты и безопасности данных и аналитических результатов клиента облачного сервиса;

2) провайдер облачного сервиса / провайдер инфраструктуры больших данных может обеспечивать резервирование данных и ведение журнала транзакций.

Технические возможности облачных вычислений по обеспечению безопасности и защиты данных при обработке больших данных включают следующее:

1) контроль доступа, что означает возможность управления правами сторон по контролю или влиянию на связанную с ними информацию;

2) контроль политики, что означает возможность для управления политикой защиты данных и безопасности;

3) безопасность данных, что означает возможность применять различные механизмы безопасности, связанные с хранением, сетями и сервисами, в том числе административные, операционные и технические меры.

1.1.6. Регулирование порядка анализа результатов обработки данных (метаданных)

В ЕС уделяется особое внимание регулированию обработки «метаданных» (так называемых «информации об информации»): данных о трафике, геолокационных данных и т. п.

В частности, 8 апреля 2014 г. Суд ЕС вынес решение по объединенным делам С-293/12 и С-594/12, отменив Директиву 2006/24/ЕС Европейского парламента и Совета от 15 марта 2006 г. о сохранении данных, генерируемых или обрабатываемых в ходе оказания общедоступных услуг электронной коммуникации или функционирования публичных коммуникационных сетей (так называемая Data Retention Directive). Данная Директива, в сущности, распространяла свое действие на обработку «данных о данных», т. е. метаданных. Основанием для признания Директивы не имеющей юридической силы с даты ее принятия послужило то, что содержание Директивы фактически противоречит важному принципу европейского права: ограничение основополагающих прав граждан допустимо лишь при условии соблюдения принципа пропорциональности[4]4
  См. подробнее: Тарасов Д.А. Суд Евросоюза отменил обязанность провайдеров хранить сведения о коммуникациях клиентов. URL: http://lexdigital. ru/2014/ПО/.


[Закрыть]
. Таким образом, расширенный сбор и долгосрочное хранение метаданных были признаны незаконными.

Также ограничены сроки хранения – 6 месяцев для поисковых запросов[5]5
  Opinion 1/2008 on data protection issues related to search engines. EU Article 29 Data Protection Working Party, 00737/EN WP 148. April 2008.


[Закрыть]
– и установлено требование об обеспечении самоуничтожения данных по прошествии определенного срока техническими средствами (privacy by design).

1.1.7. Правовое обеспечение защиты данных

Если обобщить положения нормативных правовых актов, то ими устанавливаются ограничения на сбор данных: ex ante и ex post.

Положения ex ante устанавливают необходимость уведомления о целях, для которых необходима передача данных, а также согласование любого дальнейшего использования данных (исключая случаи, когда оно осуществляется с согласия субъекта данных или иным образом в соответствии с действующим законодательством и соответствуют четким целям). Положения ex post нацелены на постоянный контроль обеспечения надежности данных (в том числе уведомление о факте обработки таких данных, о доступе к ним и о возможности внесения исправлений в поврежденные/неточные сведения личного характера). В эту же категорию следует отнести группу норм, устанавливающих порядок хранения и обработки данных, включая процедуры защиты от утери уничтожения и несанкционированного раскрытия. Любое использование или раскрытие должно быть зарегистрировано, а в случае любого несанкционированного использования или раскрытия субъект данных должен быть уведомлен об этом.

Итак, к превентивной мере можно отнести требование ст. 17 Директивы 95/46/ЕС к оператору по осуществлению надлежащих технических и организационных мер для защиты персональных данных от случайного или неправомерного разрушения либо от случайной потери, от изменения, несанкционированного раскрытия или доступа, в частности, когда обработка включает передачу данных по сети, и от всех иных неправомерных форм обработки.

Далее, превентивной мерой являются требования раздела IX Директивы 95/46/ЕС, касающиеся обязательств уведомить надзорный орган. Так, согласно ст. 18 оператор или его представитель, если таковой имеется, должен уведомить надзорный орган перед осуществлением любой полностью или частично автоматизированной операции по обработке или последовательности таких операций, предназначенных, чтобы служить одной цели или нескольким связанным целям (данное требование действует с исключениями).

К информации, которая предоставляется при уведомлении, относятся, как минимум:

1) наименование и адрес оператора и его представителя, если таковой имеется;

2) цель или цели обработки;

3) описание категории или категорий субъектов данных и данных или категорий данных, относящихся к ним;

4) информация о получателях или о категориях получателей, которым могут раскрываться данные;

5) информация о предполагаемой передаче данных в третьи страны;

6) общее описание, позволяющее осуществить предварительную оценку целесообразности мер, принятых для обеспечения безопасности обработки.

Статья 20 Директивы 95/46/ЕС также описывает такую меру, как предварительная проверка. Государства – члены ЕС определяют операции по обработке, которые могут создавать конкретные риски для прав и свобод субъектов данных, и проверяют контролируемость и прогнозируемость хода проведения таких операций. Такие предварительные проверки осуществляются надзорным органом вслед за получением уведомления от оператора или служащего, занимающегося защитой данных, который в случае сомнения должен проконсультироваться с надзорным органом.

Статьей 22 Директивы 95/46/ЕС оговариваются средства защиты прав. Так, без ущерба для какого-либо административного средства правовой защиты, которое может предусматриваться до обращения в судебный орган, inter alia, обеспечивается право любого лица на судебную защиту от любого нарушения прав, гарантированных ему национальным законодательством, применимым к осуществляемой обработке.

При этом устанавливается, что любое лицо, которое понесло ущерб в результате неправомерной операции по обработке или какого-либо иного действия, имеет право получить компенсацию от оператора за понесенный ущерб. Оператор может быть полностью или частично освобожден от такой ответственности, если он докажет, что не несет ответственности за событие, вызвавшее ущерб.

Кстати, новые правила позволят пользователям требовать компенсации, например, за незаконное предоставление или за потерю их данных (например, в результате несанкционированной их обработки). Более того, пострадавшие смогут выступать в группе и организовать коллективный иск.

Более жесткие санкции – одно из самых важных изменений. По новым правилам штрафы могут достигать 100 млн евро или 5 % дохода (в зависимости от того, какая сумма будет выше), что значительно превышает текущие суммы (в Великобритании максимальное наказание в настоящее время составляет 500 тыс. фунтов).

При трансграничной передаче данных, выходящей за рамки стандартной процедуры, требуется получение прямого разрешения субъекта данных. Форма получения согласия не регламентируется, оно лишь должно быть однозначным. Кроме того, закрепление гарантий защиты данных в соглашении имеет место в рамках процедур трансграничной передачи данных Model Clauses, когда конкретные гарантии закреплены стандартными договорными условиями.

1.1.8. Регулирование вопроса о наследовании прав на персональные данные

На нормативно-правовом уровне данный вопрос не урегулирован. Между тем в ЕС развит рынок услуг, связанных с менеджментом персональных данных, в том числе в случае смерти субъекта данных. Так, под цифровым наследованием понимается процесс передачи персональных данных в цифровом виде, цифровых активов и прав бенефициарам[6]6
  Niekerk A.J. van. The Strategic Management of Media Assets; A Methodological Approach. Allied Academies, New Orleans Congress, 2006.


[Закрыть]
. Процесс состоит из составления перечня существующих цифровых активов и прав, включения их в наследственную массу (по желанию завещателя) и установления порядка реализации прав на них у будущих наследников. Такими активами могут быть аккаунты в Google, Apple, Microsoft и Facebook, на различных форумах, в блогах, на личных веб-сайтах и реквизиты для дистанционного банковского обслуживания. В отличие от физических активов, цифровые активы эфемерны и подвержены постоянному изменению. Цифровое наследование может представлять собой проблему для наследников данных в силу сложной структуры, даже запутанности, и может повлечь для них нежелательные правовые последствия. С учетом того что пользователи могут иметь в среднем около 25 аккаунтов, ситуация действительно сложна с точки зрения как составления перечня активов, так и дальнейшей реализации наследственных прав[7]7
  Rosen R.J. The Government Would Like You to Write a 'Social Media Will' // The Atlantic. Retrieved 4 June 2013.


[Закрыть]
. В данном случае имеет место нотариальный цифровой менеджмент. Существуют также различные опции, согласуемые оператором данных, провайдерами информационных ресурсов, субъектом данных, касательно порядка обращения с данными, порядка и условий их предоставления, направления иным лицам и иные действия, которые тоже условно относятся к менеджменту персональных данных, в сущности – к управлению правами на персональные данные (в ряде случаев осуществляемому доверенными лицами).

1.1.9. Уполномоченный орган по защите субъектов персональных данных и его функции

Статья 28 действующей Директивы 95/46/ЕС устанавливает, что каждое государство – член ЕС предусматривает, что один или несколько государственных органов ответственны за контроль применения на их территории норм, регулирующих порядок обработки персональных данных. Эти органы имеют полную независимость при осуществлении возложенных на них функций.

В каждой стране, входящей в состав Европейского союза, должно быть не менее одного независимого надзорного органа по защите данных. Предполагается, что эти органы будут сотрудничать между собой и с Европейской комиссией в целях реализации Регламента. Данные органы обеспечиваются соответствующими государствами кадровыми, техническими и финансовыми ресурсами, помещениями и инфраструктурой, необходимой для эффективного выполнения своих обязанностей, за счет государственного бюджета, однако такое обеспечение не должно влиять на самостоятельность принимаемых решений и независимость надзорного органа по защите.

В соответствии с и. 6 ст. 28 Директивы 95/46/ЕС независимо от национального права, применимого к соответствующей обработке, каждый надзорный орган должен иметь возможность осуществлять на территории своего государства – члена ЕС полномочия, предоставленные ему в соответствии с Директивой 95/46/ЕС. При этом каждому такому органу может быть предложено осуществлять свои полномочия органом другого государства – члена ЕС.

Независимые надзорные органы по защите данных в соответствии с проектом Регламента получают больше полномочий, чтобы иметь возможность лучше контролировать соблюдение правил Европейского союза внутри собственной страны.

Кроме контроля реализации проекта Регламента, к их задачам отнесены:

1) повышение осведомленности общественности о рисках, правилах, гарантиях и правах в отношении обработки персональных данных, при этом особое внимание должно уделяться обработке персональных данных детей;

2) разработка рекомендаций для национальных парламентов, правительств и других учреждений, органов по совершенствованию законодательных и административных мер, связанных с защитой прав граждан и их свобод в отношении обработки персональных данных;

3) работа с запросами субъектов персональных данных и при необходимости сотрудничество с надзорными органами других государств – членов Европейского союза в целях подготовки ответов на запросы;

4) расследования, инициированные жалобами субъектов персональных данных, органов власти, организаций, информирование заявителей о ходе такого расследования, а также самостоятельные расследования по вопросам защиты персональных данных;

5) сотрудничество, в том числе обмен информацией, и оказание взаимной помощи другим надзорным органам с целью обеспечения согласованности и применения Регламента;

6) мониторинг развития информационно-коммуникационных технологий, коммерческой практики и иных событий, оказывающих влияние на защиту персональных данных;

7) определение и утверждение требований к защите персональных данных;

8) содействие созданию механизмов сертификации защиты данных, пломб защиты данных и специальных знаков;

9) проведение регулярного мониторинга подтверждения проведенных сертификаций и др.

Одновременно каждое государство – член Европейского союза должно обеспечить ряд следственных полномочий собственного надзорного органа, необходимых для защиты персональных данных, полномочий по выдаче предписаний по устранению правонарушений, консультативных полномочий. Данные органы будут наделены правом наложения штрафов на компании, нарушающие законодательство Европейского союза по защите персональных данных. При принятии решения о размере административного штрафа в каждом конкретном случае необходимо учитывать сущность, тяжесть и продолжительность нарушения, умышленный или неосторожный характер правонарушения, число субъектов персональных данных, пострадавших от правонарушения, меры, принимаемые оператором или обработчиком персональных данных для уменьшения ущерба субъектов персональных данных, все предыдущие нарушения оператора персональных данных, любые другие отягчающие или смягчающие вину правонарушителя факторы.

Надзорные органы взаимодействуют друг с другом в режиме, необходимом для исполнения своих обязанностей, в частности, обмениваясь всей полезной информацией.

Кроме того, в ЕС можно выделить совещательный тип взаимодействия надзорных органов. Так, на основании ст. 29 Директивы 95/46/ЕС функционирует достаточно влиятельная Рабочая группа по защите физических лиц при обработке персональных данных. Рабочая группа состоит из представителя надзорного органа или органов, назначенного от каждого из государств – членов ЕС, и представителя органа или органов, созданных в интересах институций и органов ЕС, а также представителя Европейской комиссии.

Европейский инспектор по защите данных (European Data Protection Supervisor) также является лицом, уполномоченным на защиту персональных данных в Европейском союзе[8]8
  Официальный сайт Европейского инспектора по защите данных (European Data Protection Supervisor). URL: https://secure.edps.europa.eu/EDPSWEB/edps/ EDPS/cache/offonce?lang=en.


[Закрыть]
(далее – инспектор). Деятельность инспектора регламентирована разделом 8 Регламента от 18 декабря 2000 г. № 45/2001 «О защите физических лиц при обработке персональных данных, осуществляемой учреждениями и органами сообщества, и о свободном обращении таких данных».

Акты, принимаемые инспектором, в сущности, относятся к категории так называемого гибкого права (soft law), которые, хотя и не обладают характеристиками нормативно-правовых актов, в достаточной степени оказывают влияние на формирующиеся правоотношения. Инспектором могут быть использованы следующие инструменты: официальные отчеты, выражающие позицию инспектора по определенному вопросу; мнения; результаты проведенных исследований, например, позиционный документ о передаче персональных данных в третьи страны (The Transfer of Personal Data to Third Countries and International Organisations by EU Institutions and Bodies) от 14 июля 2014 г.)[9]9
  The transfer of personal data to third countries and international organisations by EU institutions and bodies, 14 July 2014. URL: https://secure.edps.europa.eu/ EDPSWEB/edps/site/mySite/Papers


[Закрыть]
, или, например, Мнение-рекомендации инспектора (EDPS Recommendations on the Directive for Data Protection in the Police and Justice Sectors[10]10
  EDPS recommendations on the Directive for data protection in the police and justice sectors. URL: https://secure.edps.europa.eu/EDPSWEB/edps/site/mySite/
  Opinions C


[Закрыть]
) от 28 октября 2015 г. На официальном сайте инспектора по защите данных ЕС представлены все материалы по множеству актуальных вопросов.

Необходимо также отметить деятельность Европейского агентства по сетевой и информационной безопасности – ENISA (European Network and Information Security Agency) (агентство ЕС, созданное c целью повышения эффективности функционирования внутреннего рынка, оно выступает в роли консультанта и центра передовых технологий в сфере сетевой и информационной безопасности для стран – членов ЕС и институтов ЕС и содействует развитию связей между странами – членами ЕС, институтами ЕС, хозяйствующими субъектами и частным бизнесом).

При возникновении споров надзорных органов окончательное мнение по существу спорных вопросов будет формировать Европейский совет по защите данных. Данный Совет учреждается во исполнение проекта Регламента. Планируется, что его состав будет представлен руководителями национальных надзорных органов по защите персональных данных и инспектором Совета.


Страницы книги >> Предыдущая | 1 2 3 4 5 6 7 | Следующая
  • 0 Оценок: 0

Правообладателям!

Данное произведение размещено по согласованию с ООО "ЛитРес" (20% исходного текста). Если размещение книги нарушает чьи-либо права, то сообщите об этом.

Читателям!

Оплатили, но не знаете что делать дальше?


Популярные книги за неделю


Рекомендации