Интернет. Настройки. Тарифы. Телефон. Услуги

Научная исследовательская работа по защите персональных данных. Способы защиты персональных данных в школе

Отправить свою хорошую работу в базу знаний просто. Используйте форму, расположенную ниже

Студенты, аспиранты, молодые ученые, использующие базу знаний в своей учебе и работе, будут вам очень благодарны.

Размещено на http://www.allbest.ru/

Защита персональных данных

Введение

Почему необходимо защищать персональные данные?

Необходимость обеспечения безопасности персональных данных в наше время объективная реальность. Информация о человеке всегда имела большую ценность, но сегодня она превратилась в самый дорогой товар. Информация в руках мошенника превращается в орудие преступления, в руках уволенного сотрудника - в средство мщения, в руках инсайдера - товар для продажи конкуренту… Именно поэтому персональные данные нуждаются в самой серьезной защите.

Необходимость принятия мер по защите персональных данных (далее ПДн) вызвана также возросшими техническими возможностями по копированию и распространению информации. Уровень информационных технологий достиг того предела, когда самозащита информационных прав уже не является эффективным средством против посягательств на частную жизнь. Современный человек уже физически не способен скрыться от всего многообразия явно или неявно применяемых в отношении него технических устройств сбора и технологий обработки данных о людях.

С развитием средств электронной коммерции и доступных средств массовых коммуникаций возросли также и возможности злоупотреблений, связанных с использованием собранной и накопленной информации о человеке. Появились и эффективно используются злоумышленниками средства интеграции и быстрой обработки персональных данных, создающие угрозу правам и законным интересам человека.

Защита персональных данных - это требование бизнеса

Сегодня вряд ли можно представить деятельность организации без обработки информации о человеке. В любом случае организация хранит и обрабатывает данные о сотрудниках, клиентах, партнерах, поставщиках и других физических лицах. Утечка, потеря или несанкционированное изменение персональных данных приводит к невосполнимому ущербу, а порой и к полной остановке деятельности организации. Представьте себе работу кредитно-финансовой или телекоммуникационной компании, которая потеряла хотя бы часть информации о своих клиентах. Долго ли просуществует такая компания на рынке?..

Защита персональных данных - это требование законодательства

Понимая важность и ценность информации о человеке, а также заботясь о соблюдении прав своих граждан, государство требует от организаций и физических лиц обеспечить надежную защиту персональных данных. Законодательство Российской Федерации в области ПДн основывается на Конституции РФ и международных договорах Российской Федерации и состоит из Федерального закона РФ от 27 июля 2006 г. N 152-ФЗ «О персональных данных», других федеральных законов, определяющих случаи и особенности обработки персональных данных, отраслевых нормативных актов, инструкций и требований регуляторов.

Законодательство

В 1981 году Совет Европы принял Конвенцию «О защите личности в связи с автоматической обработкой персональных данных». 25 ноября 2005 г. Государственная Дума ратифицировала данную Конвенцию (ФЗ от 19.12.2005 № 160-ФЗ «О ратификации Конвенции Совета Европы о защите физических лиц при автоматической обработке персональных данных»), возложив на Российскую Федерацию обязательства по приведению в соответствие с нормами европейского законодательства деятельность в области защиты прав субъектов ПДн. Первым шагом в реализации взятых обязательств стало принятие Федерального закона № 152-ФЗ от 27.07.2006 г. «О персональных данных». Закон вступил в силу в январе 2007 года.

Закон № 152-ФЗ определил высокоуровневые требования, которые затем были конкретизированы в подзаконных актах Правительства РФ и Министерства связи, нормативно-методических документах регуляторов Федеральной службы по техническому и экспортному контролю (ФСТЭК России), Федеральной службы безопасности Российской Федерации (ФСБ России) и Федеральной службы по надзору в сфере связи и массовых коммуникаций (Роскомнадзор).

Каждый из этих актов и документов посвящен отдельным областям и тематикам законодательства и будет раскрываться в дальнейшем по ходу изложения материала. Целью российского законодательства в области ЗПД является обеспечение защиты прав и свобод гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну. Законодательством регулируются отношения, связанные с обработкой ПДн, осуществляемой государственными органами власти, органами местного самоуправления, юридическими лицами и физическими лицами.

шифровальный безопасность персональный данные

Персональные данные

В соответствии с Законом №152-ФЗ персональными данными является любая информация, с помощью которой можно однозначно идентифицировать физическое лицо (субъект ПДн). К персональным данным в связи с этим могут относиться фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация, принадлежащая субъекту ПДн.

Состав и содержание персональных данных определяют операторы ПДн1 в зависимости от целей их обработки. Например, перечень персональных данных для популярных в последнее время систем лояльности клиентов компании, как правило, включают контактные данные, необходимые для связи с клиентами, и сведения о предоставленных услугах. Состав этих сведений не должен быть избыточен при этом оставаясь достаточным, чтобы «понимать» предпочтения клиента, его финансовые возможности, «отслеживать» его покупательскую историю и т.п.

Отличие российского и международного законодательства США, Великобритания и Канада, так же как и Россия, разработали технические регламенты, которые транслируют положения законодательства верхнего уровня в конкретные советы и рекомендации по защите персональных данных. В Великобритании в 1998 году был принят «Закон о защите персональных данных» - «Data Protection Act 1998». Его техническая реализация - проект стандарта «Specification for the management of personal information in compliance with the Data Protection Act 1998» (BS 10012) должен получить статус официального документа в июне 2009. Параллельно с англичанами свою версию стандарта по безопасности ПДн выпустили в США. Проект документа по защите персональных данных для американских государственных структур - «Guide to Protecting the Confidentiality of Personally Identifiable Information (PII)» (SP 800122) регламентирует выполнение Законов «The Privacy Act of 1974» и «Privacy Protection Act of 1980». Канада выпустила «Privacy Code» - набор документов для реализации законодательства по защите сведений о частных лицах (The Privacy Act и PIPEDA).

Канадский, английский и американский стандарты, в отличие от документов российских регуляторов, дают более общие екомендации по обеспечению безопасности ПДн и не предписывают, как конкретно должны защищаться персональные данные. Более того, тот же американский стандарт рекомендует по возможности обезличивать персональные данные, чтобы уйти от различных защитных мер, снижающих удобство пользования информацией.

Существуют случаи, когда цели, состав и содержание ПДн четко определяются законодательными и нормативно-правовыми актами. Это касается областей, где взаимоотношения между субъектами ПДн и операторами нуждаются в строгой регламентации. При этом в некоторых случаях2 субъект персональных данных обязан предоставлять оператору сведения о себе.

Например, функционирование определенных отраслей экономики связано с необходимостью обеспечения безопасности. Так, ФЗ-16 «О транспортной безопасности» определяет необходимость создания единой государственной информационной системы обеспечения транспортной безопасности. Такая система должна состоять из централизованных баз персональных данных о пассажирах, включающих следующие данные:

· фамилия, имя, отчество;

· дата и место рождения;

· вид и номер документа, удостоверяющего личность, по которому приобретается проездной документ (билет);

· пункт отправления, пункт назначения, вид маршрута следования (беспересадочный, транзитный);

· дата поездки.

Регламентация состава и содержания ПДн касается отношений, связанных с трудовой деятельностью человека. Если речь идет о кадровой системе, к составу персональных данных относятся сведения, предусмотренные унифицированной формой учета кадров Т-2, утвержденной Постановлением № 1 Госкомстата России от 05.01.2004. К таким сведениям относятся:

· фамилия, имя, отчество;

· дата рождения;

· гражданство;

· номер страхового свидетельства;

· знание иностранных языков;

· данные об образовании (номер, серия дипломов, год окончания);

· данные о приобретенных специальностях

· семейное положение;

· данные о членах семьи (степень родства, ФИО, год рождения, паспортные данные, включая прописку и место рождения);

· фактическое место проживания;

· контактная информация;

· данные о военной обязанности;

· данные о текущей трудовой деятельности (дата начала трудовой деятельности, кадровые перемещения, оклады и их изменения, сведения о поощрениях, данные о повышении квалификации и т.п.).

К другим нормативным актам, регулирующим отношения в сфере деятельности человека и определяющим цели обработки, состав и содержание ПДн, относятся ФЗ-179 «Трудовой кодекс РФ», ФЗ-27 «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования», ФЗ-129 «О государственной регистрации юридических лиц и индивидуальных предпринимателей» и т.п.

Какие сведения о сотрудниках государственных организаций собирать и как их обрабатывать, определяет Указ Президента РФ от 30 мая 2005 г. N 609 «Об утверждении Положения о персональных данных государственного гражданского служащего Российской Федерации и ведении его личного дела». Своя специфика существует и в различных отраслях экономики.

Определенные рамки обработки персональных данных для кредитно-финансовых учреждений устанавливает ФЗ-218 «О кредитных историях», для авиационного транспорта - Воздушный кодекс, для торговых организаций (Интернет-магазинов и т.п.) - Постановление Правительства Российской Федерации от 27 сентября 2007 г. N 612 «Об утверждении Правил продажи товаров дистанционным способом», для туристического бизнеса - Постановление Правительства Российской Федерации от 18 июля 2007 г. N 452 «Об утверждении Правил оказания услуг по реализации туристского продукта» и т.п.

Невозможно не упомянуть и ФЗ-143 «Об актах гражданского состояния», в котором государство четко определяет, какие сведения о личности должны собираться, храниться и обрабатываться на протяжении всей его жизни.

Законодательство определяет различные категории персональных данных. К ним могут относиться общедоступные ПДн, специальные категории ПДн, категории ПДн, обрабатываемые в информационных системах персональных данных (далее ИСПДн), биометрические ПДн и другие.

Общедоступные ПДн

Общедоступными являются данные, доступ к которым предоставлен неограниченному кругу лиц с согласия субъекта ПДн или на которые в соответствии с федеральными законами не распространяются требования соблюдения конфиденциальности. Такие данные могут включать фамилию, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии и иные ПДн. Источниками такой информации являются, к примеру, справочники, адресные книги и т.п. Сведения о субъекте ПДн могут быть в любое время исключены из общедоступных источников по требованию субъекта либо по решению суда или уполномоченных государственных органов.

К специальным категориям относятся персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни. Их обработка допускается только в следующих случаях:

· субъект ПДн дал согласие в письменной форме на обработку своих персональных данных;

· персональные данные являются общедоступными;

· персональные данные относятся к состоянию здоровья субъекта ПДн и получение его согласия невозможно, либо обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством Российской Федерации сохранять врачебную тайну;

· обработка персональных данных членов (участников) общественного объединения или религиозной организации при условии, что персональные данные не будут распространяться без согласия в письменной форме субъектов ПДн;

· обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации о безопасности, об оперативно-розыскной деятельности, а также в соответствии с уголовно-исполнительным законодательством Российской Федерации или необходима в связи с осуществлением правосудия.

Совместный приказ ФСТЭК, ФСБ и Министерства информационных технологий и связи РФ от 13 февраля 2008 года N 55/86/20 «Об утверждении Порядка проведения классификации информационных систем персональных данных» определяет следующие категории персональных данных, которые обрабатываются в ИСПДн:

Категорирование персональных данных при обработке в ИСПДн может также проводиться по параметру «объем обрабатываемых персональных данных». Под этим подразумевается количество субъектов, данные которых обрабатываются в информационной системе. Этот параметр может принимать следующие значения:

1. В информационной системе одновременно обрабатываются персональные данные более чем 100000 субъектов ПДн или персональные данные субъектов ПДн в пределах субъекта РФ или Российской Федерации в целом.

2. В информационной системе одновременно обрабатываются персональные данные от 1000 до 100000 субъектов ПДн или персональные данные субъектов ПДн, работающих в отрасли экономики Российской Федерации, в органе государственной власти, проживающих в пределах муниципального образования.

3. В информационной системе одновременно обрабатываются данные менее чем 1000 субъектов ПДн или персональные данные субъектов ПДн в пределах конкретной организации.

Биометрические персональные данные

Биометрические персональные данные - это сведения, которые характеризуют физиологические особенности человека и на основе которых можно установить его личность. Биометрические персональные данные обрабатываются в соответствии со статьей 11 Федерального закона Российской Федерации от 27 июля 2006 г. N 152-ФЗ «О персональных данных». Они могут обрабатываться только при наличии согласия в письменной форме субъекта ПДн. Обработка биометрических персональных данных без согласия субъекта ПДн может осуществляться в связи с осуществлением правосудия, а также в случаях, предусмотренных законодательством Российской Федерации о безопасности, об оперативно-розыскной деятельности, о государственной службе, о порядке выезда из РФ и въезда в Российскую Федерацию, уголовно-исполнительным законодательством.

Исходя из определения биометрических ПДн, к ним относятся фотографии и видеизображения субъектов ПДн. Это подтверждают и представители регуляторов, в частности Федеральной службы по техническому и экспортному контролю. Фотографии субъектов ПДн могут обрабатываться в пропускных системах и системах контроля доступа, видеоизображения - в системах видеонаблюдения и т.п.

Оператор персональных данных

Согласно Закону №152-ФЗ операторами персональных данных являются государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных.

Под обработкой ПДн понимаются действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличивание, блокирование, уничтожение ПДн.

Исходя из определения, можно сделать вывод о том, что все без исключения организации или компании независимо от форм собственности являются операторами персональных данных, поскольку они как минимум осуществляют сбор, систематизацию, хранение и уточнение сведений о своих сотрудниках в соответствии с российским законодательством (Трудовой Кодекс РФ). Помимо этого многие компании по роду своей деятельности обрабатывают сведения о своих клиентах, партнерах, поставщиках и субподрядчиках, которые им необходимы для выполнения функций в соответствии с их назначением.

В каких случаях оператор ПДн имеет право не уведомлять Роскомнадзор Оператор вправе осуществлять обработку следующих персональных данных без уведомления уполномоченного органа по защите прав субъектов ПДн (Роскомнадзор):

· относящихся к субъектам ПДн, которых с оператором связывают трудовые отношения;

· полученных оператором в связи с заключением договора, стороной которого является субъект ПДн, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта ПДн и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом ПДн;

· относящихся к членам (участникам) общественного объединения или религиозной организации и обрабатываемых соответствующими общественным объединением или религиозной организацией, действующими в соответствии с законодательством Российской Федерации, для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться без согласия в письменной форме субъектов ПДн;

· являющихся общедоступными персональными данными;

· включающих в себя только фамилии, имена и отчества субъектов персональных данных;

· необходимых в целях однократного пропуска субъекта ПДн на территорию, на которой находится оператор, или в иных аналогичных целях;

· включенных в информационные системы персональных данных, имеющие в соответствии с федеральными законами статус федеральных автоматизированных информационных систем (далее ИС), а также в государственные ИСПДн, созданные в целях защиты безопасности государства и общественного порядка;

· обрабатываемых без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами Российской Федерации, устанавливающими требования к обеспечению безопасности персональных данных при их обработке и к соблюдению прав субъектов ПДн.

При этом бытует ошибочное мнение о том, что в случае, если нет необходимости регистрироваться как оператор ПДн в Роскомнадзоре (а законом такие случаи предусмотрены), то компания не является оператором ПДн и на нее не распространяются обязанности, предусмотренные законодательством. Более того, таким образом компании пытаются оправдать свое бездействие в области обеспечения безопасности ПДн. Если компания не предпринимает никаких усилий по защите персональных данных, это однозначно расценивается как «невыполнение требований российского законодательства».

Обязанности оператора ПДн

Российское законодательство возлагает на операторов ПДн определенные обязанности, основными из которых являются:

1. Обеспечение безопасности обработки персональных данных, что означает обязанность «принимать необходимые организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий».

2. Уведомительный характер обработки персональных данных. В соответствии со статьей 22 Закона оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов ПДн (Роскомнадзор) о своем намерении осуществлять обработку персональных данных.

3. Роскомнадзор вносит сведения об операторе в реестр операторов. Информация, содержащаяся в реестре, за исключением сведений о средствах обеспечения безопасности персональных данных при их обработке, является общедоступной.

4. При получении персональных данных (в том числе от третьих лиц) оператор ПДн до начала обработки обязан получить у субъекта этих ПДн письменное разрешение на их обработку (за исключением случаев, если персональные данные были предоставлены оператору на основании федерального закона или если они являются общедоступными).

5. Оператор обязан предоставить субъекту ПДн по требованию все имеющиеся сведения о нем, целях и условиях обработки, способах защиты его персональных данных. Оператор также должен уничтожить или блокировать соответствующие персональные данные, внести в них необходимые изменения по предоставлении субъектом ПДн или его законным представителем сведений, подтверждающих, что персональные данные, которые относятся к соответствующему субъекту и обработку которых осуществляет оператор, являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки.

Более того, оператор ПДн обязан предоставить доказательство получения согласия субъекта ПДн на обработку его персональных данных, а в случае обработки общедоступных персональных данных на него возлагается обязанность доказать, что обрабатываемые ПДн являются общедоступными.

6. Подконтрольность и поднадзорность деятельности операторов персональных данных государственным органам. Это означает обязанность оператора сообщать в уполномоченный орган по защите прав субъектов ПДн по его запросу информацию, необходимую для осуществления деятельности указанного органа. Функциями контроля и надзора государство наделило Роскомнадзор, ФСТЭК и ФСБ3.

Невыполнение требований законодательства?.. Какие последствия?..

Законом предусмотрена гражданская, уголовная, административная, дисциплинарная и иная ответственность за нарушение его требований. Так, Кодекс об административных правонарушениях предусматривает максимальный штраф в 500000 рублей за невыполнение законного предписания Роскомнадзора (ст. 19.5 КоАП). Тот же Кодекс предусматривает приостановку деятельности организации на срок до 90 суток при осуществлении деятельности по защите персональных данных без лицензии (ст. 19.20 КоАП).

В уголовном кодексе говорится о штрафе в 300000 руб., обязательных работах на срок до 1-го года, аресте до 6-ти месяцев и лишении права занимать должность на срок до 5-ти лет в случае осуществления защиты персональных данных без лицензии в случаях, если это деяние причинило крупный ущерб гражданам (ст. 171 УК).

При систематических и грубых нарушениях Роскомнадзор имеет право ходатайствовать об отзыве лицензий на основной вид деятельности.

Обработка персональных данных

В российском законодательстве определяются основные принципы обработки персональных данных4 . К ним, в частности, относятся:

· Оператор персональных данных определяет цели их обработки в соответствии со своими полномочиями.

· Объем и характер обрабатываемых персональных данных должен соответствовать целям их обработки.

· Недопустимо объединять созданные для разных целей персональные данные (например, в одну базу данных).

· Персональные данные подлежат уничтожению по достижении целей (утраты необходимости в) их обработки.

Большое значение в Законе уделено условиям обработки персональных данных5. Так, обработка персональных данных может осуществляться оператором только с письменного согласия субъектов ПДн.

В каких случаях не требуется согласие субъекта ПДн на обработку сведений о нем?

Согласие субъекта ПДн не требуется в следующих случаях:

· обработка персональных данных осуществляется на основании других федеральных законов, например, некоторыми Федеральными законами предусматриваются случаи обязательного предоставления субъектом ПДн своих персональных данных в целях защиты основ конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, обеспечения обороны страны и безопасности государства;

· оператор и субъект ПДн связаны договором на выполнение действий, которые требуют обработки персональных данных этого субъекта, например, договор, по которому туристическая фирма (оператор) имеет право использовать персональные данные субъекта для бронирования гостиницы;

· бработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта ПДн, если получение его согласия невозможно, например, госпитализация человека при несчастном случае;

· обработка персональных данных необходима для доставки почтовых отправлений организациями почтовой связи, для осуществления операторами электросвязи расчетов с пользователями услуг связи за оказанные услуги связи, а также для рассмотрения претензий пользователей услугами связи;

· обработка персональных данных осуществляется в целях профессиональной деятельности журналиста либо в целях научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и свободы субъекта ПДн;

· осуществляется обработка персональных данных, подлежащих опубликованию в соответствии с федеральными законами, в том числе ПДн лиц, замещающих государственные должности, должности государственной гражданской службы, персональных данных кандидатов на выборные государственные или муниципальные должности.

Существует два вида обработки персональных данных: автоматизированный и неавтоматизированный. Об этих видах обработки ПДн речь пойдет в следующих разделах статьи.

Жизненный цикл персональных данных

Обработка персональных данных требует создание специального режима, в котором четко определены технология их обработки, порядок и условия существования ПДн на каждом этапе их жизненного цикла. Это предусматривает разработку и внедрение процедур их сбора, приема, учета, регистрации, хранения, использования, уничтожения и т.п. Большое значение при этом имеет срок хранения ПДн, а также наличие системы контроля обработки ПДн на всех этапах их жизненного цикла.

Срок обработки ПДн

Определение сроков обработки ПДн крайне важно потому, что Федеральный закон определяет, что «в случае достижения цели обработки персональных данных оператор обязан незамедлительно прекратить обработку персональных данных и уничтожить соответствующие персональные данные в срок, не превышающий трех рабочих дней с даты достижения цели обработки».

Анализ технологических процессов обработки ПДн

В своих проектах по защите ПДн специалисты компании «Инфосистемы Джет» большое внимание уделяют учету технологических процессов обработки персональных данных (жизненный цикл ПДн) и получению информации о существующих процедурах обработки ПДн. С этой целью ими проводятся следующие работы:

· анализ документов, определяющих технологические процессы обработки ПДн;

· проведение интервью с сотрудниками заказчика, реализующими процедуры обработки ПДн;

· определение владельца технологического процесса обработки ПДн (соотнесение технологического процесса со структурным подразделением заказчика и используемой ИСПДн);

· определение процедур сбора, приема, учета и регистрации ПДн в информационных системах персональных данных, хранения, обработки, выпуска, копирования и передачи ПДн, их уничтожения и контроля за этими процедурами.

Сроки обработки также определяются на основании других нормативно-правовых актов. Так, требованиями трудового, гражданского, пенсионного законодательства, отраслевых нормативных актов устанавливаются определенные сроки обработки персональных данных. Например, для карточек Т-2 - это 75 лет6 (Постановление Госкомстата № 1), а для сведений о предоставленных абоненту услугах связи - 3 года (Постановление Правительства № 538).

Неавтоматизированная обработка ПДн

Неавтоматизированная обработка персональных данных осуществляется в соответствии с Постановлением Правительства Российской Федерации от 15 сентября 2008 г. N 687 г. «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».

Согласно данному Постановлению, обработка персональных данных считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия осуществляются при непосредственном участии человека.

Вопрос разделения неавтоматизированной и автоматизированной обработки у многих организаций вызывает затруднения.

Постановления РФ:

1. Обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы (далее - персональные данные), считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека.

2. Обработка персональных данных не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что персональные данные содержатся в информационной системе персональных данных либо были извлечены из нее. Исходя из этого, некоторые организации полагают, что всю обработку ПДн можно отнести к неавтоматизированной, поскольку во всех случаях имеется факт «обработки ПДн при непосредственном участии человека». И это является ошибкой. В данном случае неправильно рассматривать эту обработку только как неавтоматизированная. К примеру, если пользователь внес данные в персональный компьютер только для того, чтобы их распечатать, и не сохранял данные на компьютере, то эту обработку можно считать неавтоматизированной. Если пользователь сохранил эти данные в виде файла и хранит их на компьютере, то нужно рассматривать эту обработку ПДн в том числе и как автоматизированную.

Персональные данные при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в частности, путем фиксации их на отдельных материальных носителях, в специальных разделах или на полях форм (бланков). При этом не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых заведомо не совместимы. Для обработки различных категорий ПДн для каждой из них должен использоваться отдельный материальный носитель.

Постановление определяет, какая информация должна быть включена в типовые формы документов, включающих персональные данные, условия ведения журналов (реестров, книг), содержащих ПДн (например, необходимых для однократного пропуска субъекта ПДн на территорию оператора), описывает важнейшие этапы жизненного цикла персональных данных, зафиксированных на материальном носителе.

Автоматизированная обработка персональных данных

Для того, чтобы определить, что является «автоматизированной обработкой ПДн», необходимо ввести понятие «автоматизированного файла ПДн», которое означает любой комплекс данных о субъектах ПДн, подвергающийся автоматизированной обработке («Конвенция о защите физических лиц при автоматизированной обработке персональных данных», СЕД №108, от 28 января 1981 г.).

«Автоматизированная обработка ПДн» подразумевает действия с «автоматизированными файлами ПДн», которая включает следующие операции, осуществляемые полностью или частично с помощью средств автоматизации: хранение данных, осуществление логических и/или арифметических операций с этими данными, их изменение, уничтожение, поиск или распространение.

Обеспечение безопасности персональных данных

В соответствии со статьей 19 Федерального Закона «О персональных данных» оператор при обработке ПДн обязан принимать необходимые организационные и технические меры для их защиты от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий.

Обеспечение безопасности ПДн, обрабатываемых в информационных системах персональных данных

В данном разделе рассказывается о требованиях к обеспечению безопасности ПДн при их обработке в информационных системах персональных данных (ИСПДн), которые содержатся в Постановлении Правительства РФ от 17 ноября 2007 г. N 781 «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных», а также конкретизируются в нормативно-методических документах ФСТЭК и ФСБ.

В каких случаях обеспечение безопасности ПДн не требуется?..

Обеспечение безопасности (в данном случае конфиденциальности) в соответствии с российским законодательством не требуется лишь для обезличенных и общедоступных персональных данных.

Персональные данные могут быть обезличенными, в случае, если над ними были произведены действия, в результате которых невозможно определить их принадлежность конкретному субъекту ПДн.

Персональные данные могут быть общедоступными только с письменного согласия субъекта ПДн. Они могут включать фамилию, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии и иные персональные данные, предоставленные субъектом ПДн.

Обеспечение безопасности ПДн при их обработке в ИСПДн достигается путем исключения несанкционированного, в том числе случайного, доступа к персональным данным, результатом которого может стать уничтожение, изменение, блокирование, копирование и распространение персональных данных. Обязанность по обеспечению безопасности ПДн при их обработке в ИСПДн полностью возлагается на оператора персональных данных. В связи с этим оператор обязан:

· проводить мероприятия, направленные на предотвращение несанкционированного доступа (далее НСД) к ПДн и (или) передачи их лицам, не имеющим права доступа к такой информации;

· своевременно обнаруживать факты НСД к персональным данным;

· не допускать воздействия на технические средства автоматизированной обработки ПДн, в результате которого может быть нарушено их функционирование;

· незамедлительно восстанавливать ПДн, модифицированные или уничтоженные вследствие несанкционированного доступа к ним;

· осуществлять постоянный контроль за обеспечением уровня защищенности ПДн.

Кто должен обеспечивать безопасность ПДн?..

Безопасность ПДн при их обработке в ИСПДн обеспечивает оператор или лицо, которому на основании договора оператор поручает обработку персональных данных (уполномоченное лицо). При этом оператор должен заключать договор с уполномоченным лицом. Существенным условием этого договора является обязанность уполномоченного лица обеспечить конфиденциальность и безопасность ПДн при их обработке в ИСПДн.

Для разработки и осуществления мероприятий по обеспечению безопасности персональных данных при их обработке в информационных системах оператором может назначаться структурное подразделение или должностное лицо (работник), ответственное за обеспечение безопасности персональных данных.

Что такое ИСПДн?

Информационные системы персональных данных представляют собой совокупность информационных и программно-аппаратных элементов, основными из которых являются:

· информационные технологии, как совокупность приемов, способов и методов применения средств вычислительной техники при обработке ПДн;

· технические средства, осуществляющие обработку ПДн, под которыми понимаются средства вычислительной техники, информационно-вычислительные комплексы и сети, средства и системы передачи, приема и обработки ПДн (средства и системы звукозаписи, звукоусиления, звуковоспроизведения, переговорные и телевизионные устройства, средства изготовления, тиражирования документов и другие технические средства обработки речевой, графической, видео и буквенно-цифровой информации);

· программные средства (операционные системы, системы управления базами данных, прикладное программное обеспечение и т.п.);

· средства защиты информации;

· вспомогательные технические средства и системы, к которым относятся средства и системы коммуникации, не предназначенные для обработки ПДн, но размещенные в помещениях, в которых расположены ИСПДн (различного рода телефонные средства и системы, средства вычислительной техники, средства и системы передачи данных в системе радиосвязи, средства и системы охранной и пожарной сигнализации, оповещения и сигнализации, контрольно-измерительная аппаратура, средства и системы кондиционирования, проводной радиотрансляционной сети и приема программ радиовещания и телевидения, электрочасофикации7, средства электронной оргтехники).

Сроки и условия приведения ИСПДн в соответствие с законодательством

Российским законодательством определены сроки и условия приведения ИСПДн в соответствие требованиям по обеспечению безопасности ПДн.

Для информационных систем персональных данных, находившихся в эксплуатации до введения в действие Федерального закона от 27 июля 2006 г. № 152ФЗ «О персональных данных», должна быть обеспечена их доработка, обеспечивающая безопасность ПДн в соответствии с требованиями Законодательства, в срок до 1 января 2010 г.

Для функционирующих ИСПДн доработка (модернизация) систем защиты персональных данных (далее СЗПДн) должна проводиться в случае, если:

· изменился состав или структура самой информационной системы или технические особенности ее построения (изменился состав или структура программного обеспечения, технических средств обработки ПДн, топологии ИСПДн);

· изменился состав угроз безопасности ПДн в информационной системе;

· изменился класс ИСПДн.

Для вновь создаваемых или модернизируемых информационных систем деятельность по обеспечению безопасности ПДн является неотъемлемой частью работ по их созданию или модернизации. Производителей приложений, в которых предусмотрена обработка сведений о физических лицах, обязаны реализовывать в своих
разработках требования по безопасности ПДн, предусмотренные российским законодательством.

Компания «Инфосистемы Джет», являясь системным интегратором, осуществляет в своих проектах разработку и внедрение различных вычислительных комплексов и бизнес-приложений. Подобные работы проводятся с учетом требований российского законодательства по обеспечению информационной безопасности, в том числе по защите персональных данных.

Какие ИСПДн существуют?

Персональные данные обрабатываются в массе приложений. Как показал опыт компании «Инфосистемы Джет» по выполнению проектов по ЗПД, их количество может варьироваться от 3 до 5 в малых и средних компаниях, от 30 до 50 - в крупных компаниях. К информационным системам персональных данных могут быть отнесены:

· CRM-системы (данные о клиентах - физических лицах и представителях клиентов - юридических лиц);

· биллинговые системы (данные о клиентах, осуществляющих оплату услуг);

· автоматизированные банковские системы (данные о сотрудниках банка, о клиентах, партнерах и т.п.);

· автоматизированные медицинские системы (данные о пациентах и т.п.);

· Call-центры (данные о клиентах и сотрудниках в зависимости от предназначения call-центра);

· кадровые системы (данные о сотрудниках организации);

· бухгалтерские системы (данные о сотрудниках и клиентах организации);

· системы документооборота (данные о сотрудниках организации, клиентах, партнерах);

· почтовые системы (данные о сотрудниках организации, клиентах, партнерах, заполненные карточки в адресных книгах почтовых систем и т.п.);

· автоматизированные системы бюро пропусков (данные о посетителях).

С точки зрения принадлежности информационные системы могут быть следующих видов: ИСПДн государственных и муниципальных органов, юридических и физических лиц, организующих или осуществляющих обработку персональных данных, а также определяющих цели и содержание обработки персональных данных (за исключением случаев, когда последние используют указанные системы исключительно для личных и семейных нужд).

Классификация ИСПДн

Классификация ИСПДн проводится оператором в соответствии с «Порядком проведения классификации информационных систем персональных данных», утвержденным приказом ФСТЭК России, ФСБ России и Мининформсвязи России от 13 февраля 2008 г. №. 55/86/20, а также на основании нормативно-методических документов регуляторов ФСТЭК и ФСБ.

Классификация информационных систем проводится на этапе создания или в ходе их эксплуатации (для ранее введенных в эксплуатацию и модернизируемых информационных систем) с целью установления методов и способов защиты информации, необходимых для обеспечения безопасности персональных данных.

Проведение классификации информационных систем включает в себя следующие этапы:

· сбор и анализ исходных данных по информационной системе;

· присвоение ей соответствующего класса;

· его документальное оформление (составление и утверждение руководством организации Актов классификации на конкретные ИСПДн).

При проведении классификации информационной системы учитываются следующие исходные данные:

Таб. 1. Определение класса типовой информационной системы

· объем обрабатываемых персональных данных (количество субъектов ПДн, персональные данные которых обрабатываются в информационной системе - 1, 2, 3)9;

· заданные оператором характеристики безопасности персональных данных, обрабатываемых в информационной системе;

· структура информационной системы;

· наличие подключений информационной системы к сетям связи общего пользования и (или) сетям международного информационного обмена;

· режим обработки персональных данных;

· режим разграничения прав доступа пользователей информационной системы;

· местонахождение технических средств информационной системы.

Классификация ИСПДн

Практика показала, что существуют определен ные сложности в проведении классификации ИСПДн силами операторов, поскольку для выполнения данной задачи не всегда хватает компетенции собственных специалистов.

Обладая опытом проведения проектов по защите персональных данных, компания «Инфосистемы Джет» сформировала свой подход к проведению данного вида работ. При этом отличительной особенностью является «правильная» классификация ИСПДн, при которой удается в значительной степени минимизировать расходы наших заказчиков на создание системы защиты персональных данных.

В частности, это становится возможным за счет минимизации мест хранения и обработки ПДн, разделения/сегментирования ИС, снижения требований к части сегментов, сокращения числа сотрудников, имеющих доступ к персональным данным, обезличивания части персональных данных, выведения части данных из ИСПДн.

В ходе анализа технологических процессов обработки ПДн специалистами компании «Инфосистемы Джет» вырабатываются рекомендации по снижению предполагаемых классов ИСПДн, которые могут содержать следующее:

· Абстрагирование ПДн - сделать их менее точными, например, путем группирования общих характеристик;

· Скрытие ПДн - удалить всю или часть записи ПДн;

· Замена ПДн - переставить поля одной записи ПДн с теми же самыми полями другой аналогичной записи;

· Замена данных средним значением - заменить выбранные данные средним значением для группы ПДн;

· Разделение ПДн на части - использование таблиц перекрестных ссылок;

· Маскирование ПДн - замена одних символов в ПДн другими.

По заданным оператором характеристикам безопасности персональных данных, обрабатываемых в информационной системе, ИСПДн подразделяются на типовые и специальные:

· типовые информационные системы - информационные системы, в которых требуется обеспечение только конфиденциальности персональных данных;

· специальные информационные системы - информационные системы, в которых вне зависимости от необходимости обеспечения конфиденциальности персональных данных требуется обеспечить хотя бы одну из характеристик их безопасности, отличную от конфиденциальности (защищенность от уничтожения, изменения, блокирования, а также иных несанкционированных действий).

По структуре информационные системы подразделяются:

· на автономные (не подключенные к иным информационным системам) комплексы технических и программных средств (автоматизированные рабочие места);

· на комплексы автоматизированных рабочих мест, объединенных в единую информационную систему средствами связи без использования технологии удаленного доступа (локальные информационные системы);

· на комплексы автоматизированных рабочих мест и локальных информационных систем, объединенных в единую информационную систему средствами связи с использованием технологии удаленного доступа (распределенные информационные системы).

По наличию подключений к сетям связи общего пользования и сетям международного информационного обмена информационные системы подразделяются на имеющие и не имеющие подключений к таким сетям.

По режиму обработки персональных данных в информационной системе ИСПДн подразделяются на однопользовательские и многопользовательские.

По разграничению прав доступа пользователей информационные системы подразделяются на системы без разграничения прав доступа и с разграничением прав доступа.

Информационные системы в зависимости от местонахождения их технических средств подразделяются на системы, все технические средства которых находятся в пределах РФ, и системы, технические средства которых частично или целиком находятся за пределами Российской Федерации.

Классификация типовых ИСПДн

По результатам анализа исходных данных типовой информационной системе присваивается один из следующих классов:

· класс 1 (К1) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к значительным негативным последствиям для субъектов персональных данных;

· класс 2 (К2) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к негативным последствиям для субъектов персональных данных;

· класс 3 (К3) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к незначительным негативным последствиям для субъектов персональных данных;

· класс 4 (К4) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, не приводит к негативным последствиям для субъектов персональных данных.

Класс типовой информационной системы определяется в соответствии с таблицей №1 .

Классификация специальных ИСПДн

Класс специальной информационной системы определяется на основе модели угроз безопасности персональных данных в соответствии с нормативно-методическими документами регуляторов ФСТЭК и ФСБ.

К специальным ИСПДн автоматически относятся:

· информационные системы, в которых обрабатываются персональные данные, касающиеся состояния здоровья субъектов ПДн;

· информационные системы, в которых на основании исключительно автоматизированной обработки персональных данных предусмотрено принятие решений, порождающих юридические последствия в отношении субъекта ПДн или иным образом затрагивающих его права и законные интересы.

Составление моделей угроз для специальных ИСПДн

Применительно к основным типам информационных систем разработаны типовые модели угроз безопасности ПДн, характеризующие наступление различных видов последствий в результате несанкционированного или случайного доступа и реализации угрозы в отношении персональных данных. Всего таких моделей шесть и описаны они в документе ФСТЭК «Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных», утвержденная 15 февраля 2008 года:

· типовая модель угроз безопасности ПДн, обрабатываемых в автоматизированных рабочих местах, не имеющих подключения к сетям общего пользования и (или) сетям международного информационного обмена;

· типовая модель угроз безопасности ПДн, обрабатываемых в автоматизированных рабочих местах, имеющих подключения к сетям общего пользования и (или) сетям международного информационного обмена;

· типовая модель угроз безопасности ПДн, обрабатываемых в локальных ИСПДн, не имеющих подключения к сетям общего пользования и (или) сетям международного информационного обмена;

· типовая модель угроз безопасности ПДн, обрабатываемых в локальных ИСПДн, имеющих подключения к сетям общего пользования и (или) сетям международного информационного обмена;

· типовая модель угроз безопасности ПДн, обрабатываемых в распределенных ИСПДн, не имеющих подключения к сетям общего пользования и (или) сетям международного информационного обмена;

· типовая модель угроз безопасности ПДн, обрабатываемых в распределенных ИСПДн, имеющих подключения к сетям общего пользования и (или) сетям международного информационного обмена.

На основе базовой модели угроз и в соответствии с нормативным документом ФСТЭК «Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных», утвержденным 14 февраля 2008 г., разрабатываются частные модели угроз в отношении конкретных ИСПДн. В ходе такой разработки составляется перечень актуальных угроз в отношении конкретных информационных систем.

С использованием данных о классе ИСПДн и составленного перечня актуальных угроз, на основе «Рекомендаций по обеспечению безопасности ПДн при их обработке в ИСПДн» и «Основных мероприятий по организации и техническому обеспечению безопасности ПДн, обрабатываемых в ИСПДн», утвержденных ФСТЭК, формулируются конкретные организационно- технические требования по защите информационных систем от утечки данных по техническим каналам, от несанкционированного доступа. Также осуществляется выбор программных и технических средств защиты информации, которые могут быть использованы при создании и дальнейшей эксплуатации ИСПДн.

Что подлежит защите в ИСПДн?

Для обеспечения безопасности персональных данных при их обработке в ИСПДн осуществляется защита речевой информации и информации, обрабатываемой техническими средствами, а также сведений, представленных в виде информативных электрических сигналов, физических полей, носителей на бумажной, магнитной, оптической и иной основе, в виде информационных массивов и баз данных в ИСПДн.

Для обеспечения защиты от угроз в отношении данных применяется понятие «носитель (источник) ПДн. Данное понятие означает физическое лицо или материальный объект, в том числе физическое поле, в котором ПДн находит свое отражение в виде символов, образов, сигналов, технических решений и процессов, количественных характеристик физических величин.

...

Подобные документы

    Правовое регулирование защиты персональных данных. Общий принцип построения соответствующей системы. Разработка основных положений по охране личных документов. Подбор требований по обеспечению безопасности персональных данных в информационных системах.

    дипломная работа , добавлен 01.07.2011

    Основы безопасности персональных данных. Классификация угроз информационной безопасности персональных данных, характеристика их источников. Базы персональных данных. Контроль и управление доступом. Разработка мер защиты персональных данных в банке.

    дипломная работа , добавлен 23.03.2018

    Законодательные основы защиты персональных данных. Классификация угроз информационной безопасности. База персональных данных. Устройство и угрозы ЛВС предприятия. Основные программные и аппаратные средства защиты ПЭВМ. Базовая политика безопасности.

    дипломная работа , добавлен 10.06.2011

    Актуальность защиты информации и персональных данных. Постановка задачи на проектирование. Базовая модель угроз персональных данных, обрабатываемых в информационных системах. Алгоритм и блок-схема работы программы, реализующей метод LSB в BMP-файлах.

    курсовая работа , добавлен 17.12.2015

    Предпосылки создания системы безопасности персональных данных. Угрозы информационной безопасности. Источники несанкционированного доступа в ИСПДн. Устройство информационных систем персональных данных. Средства защиты информации. Политика безопасности.

    курсовая работа , добавлен 07.10.2016

    Характеристика комплекса задач и обоснование необходимости совершенствования системы обеспечения информационной безопасности и защиты информации на предприятии. Разработка проекта применения СУБД, информационной безопасности и защиты персональных данных.

    дипломная работа , добавлен 17.11.2012

    Описание основных технических решений по оснащению информационной системы персональных данных, расположенной в помещении компьютерного класса. Подсистема антивирусной защиты. Мероприятия по подготовке к вводу в действие средств защиты информации.

    курсовая работа , добавлен 30.09.2013

    Секретность и безопасность документированной информации. Виды персональных данных, используемые в деятельности организации. Развитие законодательства в области обеспечения их защиты. Методы обеспечения информационной безопасности Российской Федерации.

    презентация , добавлен 15.11.2016

    Классификация информации по уровню доступа к ней: открытая и ограниченного доступа. Понятие о защите информационных систем, использование шифровальных средств. Компетенция уполномоченных федеральных органов власти в области защиты персональных данных.

    реферат , добавлен 13.10.2014

    Анализ структуры распределенной информационной системы и обрабатываемых в ней персональных данных. Выбор основных мер и средств для обеспечения безопасности персональных данных от актуальных угроз. Определение затрат на создание и поддержку проекта.

Отправить свою хорошую работу в базу знаний просто. Используйте форму, расположенную ниже

Студенты, аспиранты, молодые ученые, использующие базу знаний в своей учебе и работе, будут вам очень благодарны.

Размещено на http://allbest.ru

Национальный исследовательский институт дополнительного профессионального образования

Контрольная работа

Защита персональных данных работников

Дисциплина: Законодательство о защите персональных данных

Выполнил: слушатель

Авакян Раиса Юрьевна

Преподаватель:

Лаврентьева Елена Юрьевна

Москва - 2017

ВВЕДЕНИЕ

2.3 Обеспечение защиты персональных данных, хранящихся у работодателя

2.4 Ответственность за разглашение персональных данных работника

ГЛАВА 3. ПРОБЛЕМЫ ПРАВОВОГО РЕГУЛИРОВАНИЯ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ РАБОТНИКОВ В ТРУДОВОМ ПРАВЕ И ПУТИ ИХ РЕШЕНИЯ

ВВЕДЕНИЕ

В современном обществе почти все люди, возможно, за редким исключением, осуществляют трудовую деятельность в самых различных формах. Поступая на работу, практически каждый гражданин по требованию работодателя предоставляет многочисленные документы и заполняет анкеты, в которых содержатся разделы, относящиеся не только к профессиональной деятельности, но и затрагивающие аспекты частной жизни лица.

Работодатель уже при первом заочном знакомстве с потенциальным работником намерен получить максимальную информацию о нем, однако, отсутствие четкого критерия, позволяющего разграничить информацию персонального характера, которая затрагивает аспекты частной жизни лица, и информацию, которая характеризует лицо непосредственно как работника, т.е. с точки зрения его деловых и профессиональных качеств, уровня образования или квалификации, является «камнем преткновения», затрудняющим для работодателя возможность определения степени допустимого вмешательства и пределов вторжения в частную жизнь работника.

Подобное обстоятельство порождает ситуации, при которых отсутствие четкого понимания того, какую информацию необходимо признать объектом защиты или вообще персональными данными работника, приводит к невозможности реализации норм, определяющих порядок и условия сбора, хранения, использования и распространения соответствующей информации в трудовой сфере.

На протяжении длительного периода времени, начиная с 1993 года, когда была принята Конституция Российской Федерации, и вплоть до вступления в силу в 2002 году Трудового кодекса РФ в российской правовой науке и, соответственно, в нормах законодательства персональные данные традиционно рассматривались как особый институт защиты права на неприкосновенность частной жизни, а носителями персональных данных считались все физические лица (граждане), находящиеся на территории России, однако, правовое оформление главы 14 Трудового кодекса «Защита персональных данных работника», а также признание юридической самостоятельности самой категории «персональные данные работника» позволили законодателю заявить не только о появлении качественной новой категории в трудовом законодательстве, но и обозначить принципиально новую плоскость для исследований. Принятие Государственной Думой РФ в 2006 году двух новых Федеральных законов «Об информации, информатизации и защите информации» и «О персональных данных» стало своего рода свидетельством необходимости регулирования практически неконтролируемой со стороны государства сферы оборота информации персонального характера в современных условиях развития общества. Все вышеизложенное позволяет утверждать, что проведенное исследование является актуальным.

Для достижения поставленной цели необходимо решить следующие задачи:

Изучить нормативно-правовое обеспечение защиты персональных данных работников;

Рассмотреть правовую природу персональных данных работников;

Исследовать правовое регулирование обработки персональных данных работников;

Изучить правовые основы хранения, использования и передачи персональных данных работников;

Проанализировать обеспечение защиты персональных данных, хранящихся у работодателя;

Исследовать ответственность за разглашение персональных данных работника;

Провести анализ правоприменительной практики в сфере защиты персональных данных работников;

Определить пути совершенствования законодательства о защите персональных данных работников.

Объектом дипломного исследования является совокупность общественных отношений, складывающихся в сфере защиты персональных данных в рамках служебных и трудовых отношений.

Предметом исследования являются нормы трудового, административного и информационного права, а также доктринальные положения соответствующих отраслевых юридических наук, которые в совокупности образуют институт защиты персональных данных в служебных и трудовых отношениях.

ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ РАБОТНИКОВ В ТРУДОВОМ ПРАВЕ

1.1 Нормативно-правовое обеспечение защиты персональных данных работников

Международные акты, Конституция РФ, другие федеральные законы предусматривают защиту сведений о личности и личной жизни граждан от необоснованного ознакомления с ними или распространения этих сведений без ведома (согласия) лица, к которому эти сведения относятся.

Среди международных актов, защищающих права и свободы человека, тайну его частной и семейной жизни, следует назвать прежде всего Всеобщую декларацию прав человека 1948 г., Конвенцию о защите прав человека и основных свобод 1950 г., Международный пакт о гражданских и политических правах 1976 г., Конвенцию Содружества Независимых Государств о правах и основных свободах человека 1995 г.

Россия ратифицировала Конвенцию Совета Европы о защите физических лиц при автоматизированной обработке персональных данных от 28 января 1981 г. с поправками от 15 июня 1999 г. Федеральный закон от 19 декабря 2005 г. N 160-ФЗ // СЗ РФ. 2005. N 52 (ч. I). Ст. 5573. с рядом оговорок:

1) Россия не будет применять Конвенцию к персональным данным:

а) обрабатываемым физическим лицом исключительно для личных и семейных нужд;

б) отнесенным к государственной тайне в порядке, установленном законодательством Российской Федерации о государственной тайне;

2) будет применять Конвенцию к персональным данным, которые не подвергаются автоматизированной обработке, если применение Конвенции соответствует характеру действий, совершаемых с персональными данными без использования средств автоматизации;

3) оставляет за собой право устанавливать ограничения права субъекта персональных данных на доступ к персональным данным о себе в целях защиты безопасности государства и общественного порядка.

10 февраля 2006 г. Президентом РФ подписано распоряжение N 54-РП «О подписании дополнительного протокола к Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных, касающегося наблюдательных органов и трансграничной передачи данных» СЗ РФ. 2006. N 7. Ст. 769 .

Распоряжением Правительства РФ от 9 июня 2005 г. №748-р одобрена Концепция создания системы персонального учета населения Российской Федерации Бюллетень трудового и социального законодательства РФ. 2005. N 7. С. 35 . персональный частный информация защита

Конституция РФ устанавливает, что в Российской Федерации признаются и гарантируются права и свободы человека и гражданина согласно общепризнанным принципам и нормам международного права и в соответствии с настоящей Конституцией (ст. 17). Основные права и свободы человека не отчуждаются и принадлежат каждому от рождения (ч. 2 ст. 17).

Осуществление прав и свобод человека и гражданина не должно нарушать права и свободы других лиц (ч. 3 ст. 17).

Основным действующим актом, регулирующим отношения, в определенной мере связанные с персональными данными работника и их защитой, служит Федеральный закон от 20 февраля 1995 г. N 24-ФЗ «Об информации, информатизации и защите информации» СЗ РФ. 1995. N8. Ст. 609 (далее - Закон об информации).

Статья 85 ТК формулирует два основных для данной главы понятия:

1) персональные данные работника;

2) обработка персональных данных работника.

Персональные данные работника содержат ряд признаков, отличающих их от иных сведений о работнике (гражданине, человеке). В них сосредоточена информация, необходимая именно работодателю и именно в связи с трудовым отношением с конкретным работником.

Персональные данные работника, в первую очередь связанные с его трудовой деятельностью, служат основанием для определения его трудоправового статуса, его положения как стороны трудового договора с данным работодателем.

Сведения о личности работника, его трудовом пути, семейном положении имеют сугубо персональный характер, относятся только к нему, его жизни и деятельности.

Придавая правовой характер указанным сведениям, ТК формулирует понятие персональных данных работника (ч. 1 ст. 85) и понятие обработки этих данных (ч. 2 ст. 85).

Обработка персональных данных работника включает производимые работодателем в лице полномочных его представителей (как правило, сотрудников кадровой службы) операции (действия) по:

а) получению,

б) хранению,

в) комбинированию,

г) передаче персональных данных работника или иному их использованию.

В Конвенции о защите частных лиц в отношении автоматизированной обработки данных личного характера 1981 г. (в ней участвуют государства - члены Совета Европы) в понятие "данные личного характера" включается любая информация, относящаяся к физическому лицу, либо идентифицированному, либо которое может быть идентифицировано (ст. 2).

В соответствии со ст. 2 Федерального закона от 20 февраля 1995 г. №24-ФЗ "Об информации, информатизации и защите информации" под информацией о гражданах (персональные данные) понимаются сведения о фактах, событиях и обстоятельствах жизни гражданина, позволяющие идентифицировать его личность. Идентификации личности способствует паспорт и содержащиеся в нем сведения.

Положение о паспорте гражданина Российской Федерации, образец бланка и описание паспорта гражданина РФ утверждены Постановлением Правительства РФ от 8 июля 1997 г. N 828 с последующими изменениями СЗ РФ. 1997. N 28. Ст. 3444; 1999. N 41. Ст. 4918; 2001. N 3. Ст. 242; 2002. N 4. Ст. 330; 2003. N 27. Ст. 2813; 2004. N 5. Ст. 374. .

Идентифицировать личность позволяют и дактилоскопические данные. Для работников органов, предназначенных для борьбы с преступностью, эти данные имеют непосредственное значение. В связи с этим 25 июля 1998 г. был принят Федеральный закон "О государственной дактилоскопической регистрации в Российской Федерации", с изменениями СЗ РФ. 1998. N 31. Ст. 3806; 2000. N 46. Ст. 4537. . Для отдельных категорий лиц гражданской государственной службы приняли инструкции, предусматривающие обязательность и порядок проведения дактилоскопической регистрации. Например, Приказом Государственного комитета РФ по контролю за оборотом наркотических средств и психотропных веществ от 28 января 2004 г. №18 утверждена Инструкция о порядке проведения обязательной государственной дактилоскопической регистрации сотрудников органов по контролю за оборотом наркотических средств и психотропных веществ Бюллетень нормативных актов. 2004. N 11. С. 125 .

1.2 Правовая природа персональных данных работников

В настоящее время современные технические средства позволяют собирать и обрабатывать значительные объемы социально значимых сведений, необходимых для жизнедеятельности человека, общества и государства. Стремительное развитие компьютерной техники дает возможность получать доступ и использовать различные банки данных практически любым субъектам информационных отношений, при этом скорость получения и распространения информации существенно увеличилась. Кто владеет информацией, тот владеет миром, - справедливо полагают философы. Информация, являясь непременным условием жизни и социальной деятельности людей, предметом их постоянного внимания, существует столько же, сколько существует общество. Она сопровождает любые социальные отношения, определяет решения и действия индивида. В настоящее время принято говорить о существовании так называемой информационной среды обитания человека.

Сейчас, когда информационные технологии стали повсеместно доступны, они распространились практически на все области общественной деятельности, связанные с информацией Бачило И.Л. Информационное право. Основы практической информатики: Учебное пособие. М., 2001. С. 16 - 20; Городов О.А. Основы информационного права России: Учебное пособие. СПб., 2003. С. 12. .

Органы власти и управления, руководствуясь в процессе своей деятельности интересами общества и государства, собирают необходимые сведения о каждом из нас, формируют различные электронные базы персональных данных граждан, а в результате - обладают исчерпывающей информацией о нашем социальном и имущественном положении. Причем, действуя на основе законодательных предписаний, они вправе истребовать и получать от физических лиц необходимые личные данные, что нередко затрагивает сферу частных интересов человека. Чиновники, в основном, знают: где, с кем и в каких условиях мы живем; где работаем; каким имуществом обладаем; какие получаем доходы, какие несем расходы и т.д.

Однако любая систематизированная социально значимая информация может быть использована как на благо, так и во вред людям. Государство всегда стремилось знать о частной жизни своих граждан как можно больше и управлять ими на основе этих знаний. Еще Платон в трактате о государстве Платон. Государство // Собр. соч.: В 4 т. Т. 3. М., 1994. С. 79 - 420. писал о необходимости поставить поведение людей под тотальный контроль "всевидящего ока" государства.

История свидетельствует, что подобные попытки использования личных (персональных) данных граждан, сведений об их частной жизни уже неоднократно предпринимались в практике деятельности различных политических режимов. Тем не менее следует признать, что формирование и использование электронных баз персональных данных граждан - объективный процесс, который осуществляется сейчас во многих развитых странах мира, где параллельно этому создаются также разнообразные универсальные идентификаторы личности.

Не случайно уже в 80-х гг. прошлого столетия в некоторых странах Западной Европы, характеризуя информационную прозрачность сведений о личной жизни граждан для органов власти и управления, крупных государственных и частных корпораций, стали использовать специальный термин - «стеклянные люди» Козлова Н. Стеклянные люди // РГ. 2001. 28 июня. . Многие зарубежные и отечественные специалисты с целью совершенствования существующей системы идентификации граждан уже сейчас предлагают повсеместно использовать дактилоскопические и генетические паспорта Жуков И. Информация, высосанная из пальца, - самая точная // АиФ. Петербург. 2003. Февраль. N 9; Северов М. Человечество обречено на генетическую перепись? // АиФ. Петербург. 2003. Апрель. №17. . При этом ими не отрицается и наличие потенциальной опасности функционирования подобных институтов контроля, особенно в части обеспечения конфиденциальности подлежащих учету и использованию данных.

С принятием нового ТК РФ правоприменители столкнулись с необходимостью реализовать на практике главу 14 "Защита персональных данных работника". Согласно ст. 85 ТК РФ персональные данные работника - информация, необходимая работодателю в связи с трудовыми отношениями и касающаяся конкретного работника. Кодекс устанавливает основные требования, которые необходимо соблюдать при обработке, то есть при получении, хранении, комбинировании, передаче или любом другом использовании персональных данных работника. При этом обязательным условием законности складывающихся правоотношений по получению значимой информации является участие в них самого работника.

В целом такое законодательное определение персональных данных работника представляется неудачным, поскольку понятие, сформулированное таким образом, не выделяет сущностные признаки указанного рода информации, не определяет пределы ее возможного истребования и получения.

Для того, чтобы определиться с существенными характеристиками правового регулирования названного института, необходимо остановиться на вопросе о правовой природе персональных данных работника: установить, какое место в системе действующих правовых образований занимает обозначенный информационный ресурс. В юридической литературе общественные отношения, складывающиеся по поводу обработки персональных данных работников и урегулированные нормами права, называют информационными трудовыми правоотношениями, которые составляют отдельный институт трудового права Дворецкий А.В. Защита персональных данных по законодательству Российской Федерации: Автореф. дис. ... канд. юрид. наук. Томск, 2005. С. 7. . Тем самым подчеркивается их особый характер - они складываются по поводу особого вида информации.

В настоящее время «профильным» актом законодательного регулирования отношений в связи с использованием информационных ресурсов является Федеральный закон от 20 февраля 1995 г. N 24-ФЗ "Об информации, информатизации и защите информации" СЗ РФ. 1995. N 8. Ст. 609. (далее - Закон об информации), который на основе ст. 23 и 55 Конституции РФ в ч. 2 ст. 10 проводит разделение информации с ограниченным доступом на информацию, отнесенную к государственной тайне, и конфиденциальную информацию.

Вопросы охраны и защиты государственной тайны регулируются законодательно Закон РФ от 21 июля 1993 г. N 5485-1 "О государственной тайне"; Указ Президента РФ от 11 февраля 2006 г. N 90 "О Перечне сведений, отнесенных к государственной тайне". . Согласно Закону об информации информация о гражданах (персональные данные), то есть сведения о фактах, событиях и обстоятельствах жизни гражданина, позволяющие идентифицировать его личность, относится к категории конфиденциальной (ст. 2, ч. 5 ст. 10, ч. 1 ст. 11). Существует официально утвержденный Перечень сведений конфиденциального характера Указ Президента РФ от 6 марта 1997 г. N 188 "Об утверждении Перечня сведений конфиденциального характера". . Они подразделяются на: персональные данные (личная тайна); служебные сведения (служебная тайна) (ст. 139 ГК РФ); сведения, связанные с коммерческой деятельностью (коммерческая тайна) Федеральный закон от 29 июля 2004 г. N 98-ФЗ "О коммерческой тайне" // СЗ РФ. 2004. N 32. Ст. 3283. ; профессиональные сведения, относимые к врачебной, нотариальной, адвокатской, банковской тайне и иным видам тайн; сведения, составляющие тайну следствия и судопроизводства; сведения, составляющие тайну переписки, телефонных переговоров, почтовых отправлений, телеграфных и иных сообщений; сведения о сущности изобретения, полезной модели, промышленного образца до официальной публикации информации о них. Тем самым в Указе Президента РФ подчеркивается особый характер персональных данных граждан, в связи с выделением их в качестве отдельного вида конфиденциальной информации.

Основные массивы конфиденциальной информации подробно исследованы в работе В.Н. Лопатина, который выявил существование более 30-ти видов информации ограниченного доступа Лопатин В.Н. Правовые основы информационной безопасности: Курс лекций. М., 2000. .

В то же время нельзя не учесть, что персональные данные отдельных работников могут составлять государственную тайну и, соответственно, относиться к другому роду информации. Так, согласно ч. 5 ст. 14 Федерального закона от 27 мая 2003 г. N 58-ФЗ "О системе государственной службы Российской Федерации" СЗ РФ. 2003. N 22. Ст. 2063. "персональные данные, внесенные в личные дела и документы учета государственных служащих, являются персонифицированными и в случаях, установленных федеральными законами и иными нормативными правовыми актами Российской Федерации, относятся к сведениям, составляющим государственную тайну, а в иных случаях к сведениям конфиденциального характера".

Например, в соответствии со ст. 17 Федерального закона от 3 апреля 1995 г. N 40-ФЗ "О федеральной службе безопасности" СЗ РФ. 1995. N 15. Ст. 1269. "сведения о сотрудниках органов федеральной службы безопасности, выполнявших (выполняющих) специальные задания в специальных службах и организациях иностранных государств, в преступных группах, составляют государственную тайну и могут быть преданы гласности только с письменного согласия указанных сотрудников и в случаях, предусмотренных федеральными законами".

Данное обстоятельство ни в коей мере не умаляет правовое значение персональных данных работника, не посягает на их обособленность, а, наоборот, способствует более эффективной защите со стороны государства. Таким образом, одна и та же информация может составлять как государственную тайну, так и конфиденциальную информацию, относящуюся к персональным данным работника. В то же время персональные данные, на наш взгляд, могут составлять служебную или профессиональную тайну. Обратимся к правовой природе этих видов конфиденциальной информации.

В.Н. Лопатин к числу сведений, составляющих служебную тайну, относит данные предварительного следствия, а также судебную тайну Лопатин В.Н. Правовая охрана и защита права на тайну // Юридический мир. 1999. №7. С. 40. . Напротив, Ю.В. Францифиров указывает на необходимость выделения профессиональной тайны и разделения ее на государственную, служебную, врачебную, следственную, банковскую, адвокатскую, а также тайну совещания судей Францифиров Ю.В. Противоречия между гласностью и тайностью в уголовном судопроизводстве // Следователь. 2004. №3. С. 40. . В свою очередь, И.Л. Петрухин Петрухин И.Л. Личные тайны (человек и власть). М.: Институт государства и права РАН, 1998. С. 15. относит к числу профессиональных тайн медицинскую, судебной защиты и представительства, исповеди, предварительного следствия, нотариальных действий.

Упомянутый Указ Президента РФ, устанавливающий Перечень сведений конфиденциального характера, не определяет критерия, в связи с которым можно разделить между собой профессиональную и служебную тайну. К тому же, во-первых, перечень сведений конфиденциального характера устанавливается только федеральным законом; во-вторых, при определении служебной тайны ссылка на гражданское законодательство не совсем уместна, в связи с тем что не во всех случаях служебная тайна представляет коммерческую информацию.

Е.Л. Никитин и А.А. Тимошенко предлагают разделять профессиональную тайну и служебную тайну в зависимости от субъектов ее обладания.

Этимология слова "служебный" предполагает обращение к понятию "служба" (государственная или муниципальная) Никитин Е.Л., Тимошенко А.А. К вопросу о правовой природе персональных данных работника // Журнал российского права. - 2006. - №7. . Они считают, что уместно обратиться к Федеральному закону от 27 мая 2003 г. N 58-ФЗ "О системе государственной службы Российской Федерации" СЗ РФ. 2003. N 22. Ст. 2063 , где в ст. 1 государственная служба РФ определяется как профессиональная деятельность граждан РФ по обеспечению исполнения полномочий органов государственной власти РФ и их должностных лиц.

Профессиональная же тайна предполагает получение конфиденциальных сведений лицом в связи с его деятельностью по исполнению обязанностей трудового договора и договора гражданско-правового характера, но именно в рамках профессиональной деятельности. В этом смысле служебная деятельность уже является профессиональной, так как также направлена на реализацию профессиональных навыков, однако в силу специфики правового статуса служащих, предполагающего наделение их определенными полномочиями, может выделяться отдельно.

Ни профессиональная тайна, ни служебная тайна не охватывают сведения, которые становятся известными гражданам при обращении за судебной и иной государственной защитой. Следовательно, уместно выделить отдельно тайну правосудия, а в ее составе констатировать существование тайны уголовного, гражданского, административного видов судопроизводства.

Тайна уголовного судопроизводства включает в себя следственную тайну (данные предварительного расследования (ст. 161 УПК РФ)) и тайну судебную (ст. 241, 298 УПК РФ). При этом необходимо иметь в виду, что тайна в уголовном процессе может иметь внутренний и внешний характер. В то же время внутренняя тайна в уголовном процессе существует ввиду установленного ограничения на ознакомление с материалами уголовного дела для отдельных участников уголовного процесса, а также с данными о личности свидетелей и потерпевших, засекреченными в установленном законом порядке (теми же самыми персональными данными).

Внешний же характер тайна, в частности в уголовном процессе, приобретает ввиду нормативного ограничения освещения в средствах массовой информации данных предварительного следствия или установленного должностным лицом следственных органов ограничения разглашения сведений посторонним лицам (не участникам уголовного процесса) в ходе предварительного расследования, а также при проведении закрытого судебного заседания.

Таким образом, можно сделать вывод, что рассматриваемый Указ Президента РФ четко не выделяет виды конфиденциальной информации, так как обозначенные отдельно персональные данные лица, включая персональные данные работника, могут входить в состав иной конфиденциальной информации.

При этом в процессе включения в состав иного вида информации ограниченного доступа персональные данные работника, во-первых, продолжают защищаться трудовым законодательством, а во-вторых, приобретают свойственные иным видам конфиденциальной информации средства правовой защиты.

Персональные данные лица в целом и персональные данные работника в частности наряду с иной охраняемой законом тайной (кроме государственной) - явления одного порядка - сведения конфиденциального характера.

В положениях некоторых федеральных законов понятие конфиденциальной информации дается шире, но в то же время наблюдается неоправданное разделение понятий иной охраняемой законом тайны и конфиденциальной информации. В частности, ч. 2 ст. 10 Таможенного кодекса РФ СЗ РФ. 2003. N 22. Ст. 2066. выделяет уже государственную, коммерческую, банковскую, налоговую или иную охраняемую законом тайну и другую конфиденциальную информацию.

По мнению В.Н. Лопатина Лопатин В.Н. Правовая охрана и защита права на тайну // Юридический мир. 1999. N 4. С. 32. , аналогичная ситуация наблюдается также при рассмотрении положений ст. 8 Федерального закона от 4 июля 1996 г. N 85-ФЗ "Об участии в международном информационном обмене" СЗ РФ. 1996. N 28. Ст. 3347. .

Однако буквальное толкование ч. 2 ст. 8 Закона об информации (выделяется государственная тайна и иная конфиденциальная информация) к такому выводу не приводит, поскольку в этом правовом источнике повторяется норма названного Федерального закона.

Для того, чтобы добиться единства правовых механизмов защиты персональных данных, необходимо принятие специального федерального закона, который бы регулировал правовой режим персональных данных в целом и установил единую систему защиты этих данных, органически включив туда личные данные работников (гл. 14 ТК РФ).

В настоящее время такой законопроект рассматривается в Государственной Думе РФ Шкель Т. Россиян закодируют // РГ. 2005. 22 нояб.; Шкель Т. Персона под защитой // РГ. 2005. 25 нояб. . Кроме того, нашим государством ратифицирована Федеральный закон от 19 декабря 2005 г. N 160-ФЗ "О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных" // СЗ РФ. 2005. N 52. Ч. I. Ст. 5573. принятая в рамках Совета Европы Конвенция о защите физических лиц в отношении автоматизированной обработки данных личного характера Сборник документов Совета Европы в области защиты прав человека и борьбы с преступностью. М., 1998. С. 106 - 114. , к которой присоединились 33 европейских государства.

Заслуживают особого внимания Директивы Европейского парламента и Совета Европейского союза от 24 октября 1995 г. N 95/46/ЕС о защите прав частных лиц применительно к обработке персональных данных и о свободе обозрения такой информации, а также от 12 июля 2002 г. N 2002/58/Е, касающаяся обработки персональных данных и охраны тайны частной жизни в секторе электронных коммуникаций.

Они провозгласили законность основополагающим принципом обработки персональных данных и необходимость гармонизации норм государств-участников для обеспечения достаточного уровня защиты основных прав и свобод и, в частности, права на тайну частной жизни в отношении обработки персональных данных в секторе электронных коммуникаций Морозов А.В., Семизарова Е.В. Проблемы имплементации международного права в сфере правовой защиты физических лиц при автоматизированной обработке персональных данных // Проблемы правовой информатизации. 2005. N 5. С. 18. . В рамках Совета Европы признается также защита персональных данных, обрабатываемых вручную Директива СЕ 96/9/СЕ "О юридической защите баз данных" // Доступ граждан к правовой информации (материалы международных круглых столов). СПб., 1999. .

Аналогичным образом защита персональных данных осуществляется в США, Японии, Австралии Соколова О.С. Персональные данные как информация ограниченного доступа: проблемы правового регулирования // Современное право. 2004. N 2. С. 21. .

В Германии в 1977 г. принят конституционный акт - Закон "О защите персональных данных", в Великобритании с июля 1998 г. действует Закон "О защите информации", в Швеции - Закон "Об охране информации" (1973 г.), во Франции - Закон от 6 января 1978 г. "Об информатике, картотеках и свободах", в Венгрии - Закон 1992 г. "О персональных данных и о публикации данных, представляющих общественный интерес", в Испании в 1999 г. вступил в силу Органический закон "О защите персональных данных" Защита персональных данных: Опыт правового регулирования / Автор-сост. Е.К. Волчинская. М.: Галерия, 2001. . В структуре специальных актов, регулирующих общественные отношения в трудовой сфере, также содержатся отдельные положения, регламентирующие защиту персональных данных. Так, Статут трудящихся 1970 г., принятый в Италии, устанавливает правило, согласно которому работодателю запрещается как при приеме на работу, так и в процессе трудовых отношений собирать сведения, в том числе и через третьих лиц, о политических и религиозных взглядах и профсоюзной ориентации работников, а также об обстоятельствах, несущественных для оценки профессиональной пригодности работников Тихомирова Л.В. Защита персональных данных работника: Учебно-практическое пособие. М., 2002. С. 12. . Наконец, в рамках СНГ на четырнадцатом пленарном заседании Межпарламентской Ассамблеи государств - участников СНГ (Постановление от 16 октября 1999 г.) был принят Модельный закон "О персональных данных" Информационный бюллетень Межпарламентской Ассамблеи государств - участников СНГ. 2000. N 23. С. 315 - 326. .

Итак, в целом к персональным данным работника можно отнести любые сведения о фактах, событиях и иных обстоятельствах жизни и деятельности работника, посредством которых возможно идентифицировать его личность Анисимов А.Н. Правовая защита персональных данных работника // Трудовое право. 2003. N 9. С. 31. . Право на защиту персональных данных работника, на наш взгляд, является проявлением конституционного права на неприкосновенность частной жизни Беляева Н.Г. Право на неприкосновенность частной жизни и доступ к персональным данным // Правоведение. 2001. N 1. С. 102. и составляет следующий комплекс прав: 1) право обладать персональными данными; 2) право на их защиту; 3) право пользоваться иными смежными правами, установленными законодательно (например, правом на семейную тайну, на защиту доброго имени).

Для трудовых правоотношений характерно, что персональные данные включают в себя информацию, которая позволяет работодателю привлечь работника для эффективного выполнения трудовой функции. Она может содержаться в документах, предоставляемых работником при приеме на работу:

В документе, удостоверяющем личность работника;

В трудовой книжке работника;

В страховом свидетельстве государственного пенсионного страхования;

В документах воинского учета (при их наличии);

В документах об образовании, квалификации или наличии специальных знаний или подготовки;

В документах медицинского характера;

В иных документах, содержащих сведения, необходимые для определения трудовых отношений, в том числе предоставляемых дополнительно работником по собственной инициативе (резюме, справки, грамоты, дипломы лауреатов различных конкурсов и т.п.); в различных приказах по персоналу, материалах служебных проверок и расследований, докладных и аналитических записках.

Большая часть таких материалов содержится в основном документе персонифицированного учета - личном деле, которое складывается из различного рода документации.

Правовой режим названной документации подлежит правовому регулированию на общих основаниях и не может носить локальный характер, как это утверждает Е.М. Беркутова Беркутова Е.М. Защита персональных данных работника // Трудовые споры. 2005. №2. С. 3-5. . Рассмотренный перечень является открытым. Как уже отмечалось, дополнительная информация может быть представлена работником по собственной инициативе в ходе устного разговора с представителем работодателя, а также при заполнении различного рода анкет, опросных листов. При прохождении гражданином при устройстве на работу в организацию психологических тестирований тоже должен быть установлен режим защиты персональных данных в части их результатов и сведений, сообщенных в ходе проведения подобных мероприятий.

В Положении о персональных данных государственного гражданского служащего РФ и ведении его личного дела Утверждено Указом Президента РФ от 30 мая 2005 г. N 609 // СЗ РФ. 2005. N 23. Ст. 2242. указано, что под персональными данными гражданского служащего понимаются сведения о фактах, событиях и обстоятельствах жизни гражданского служащего, позволяющие идентифицировать его личность, и содержащиеся в личном деле гражданского служащего либо подлежащие включению в его личное дело в соответствии с указанным Положением (например, сведения из решения о награждении государственными наградами, присвоении почетных, воинских и специальных званий, присуждении государственных премий (если такие имеются)).

Подводя итог изложенному, можно сделать вывод о том, что персональные данные работника органически включены в систему персональных данных лица, составляют отдельное правовое образование - институт трудового права, носят информационный характер, подлежат комплексной правовой защите всеми способами и средствами, установленными для защиты государственной тайны и конфиденциальной информации.

ГЛАВА 2. ОСОБЕННОСТИ СОДЕРЖАНИЯ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ РАБОТНИКОВ В ТРУДОВОМ ПРАВЕ

2.1 Правовое регулирование обработки персональных данных работников

Закон №152-ФЗ «О персональных данных» достаточно широко трактует такое понятие, как обработка персональных данных, включая в него сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличивание, блокирование, уничтожение персональных данных.

В соответствии с ч.2 ст.85 ТК РФ обработкой персональных данных работника является получение, хранение, комбинирование, передача или любое другое использование персональных данных работника (например, формирование списка работников, составленного по определенным критериям, отчет по сотрудникам и т.д.).

В целях обеспечения прав и свобод человека и гражданина согласно ст.86 ТК РФ работодатель и его представители при обработке персональных данных работника обязаны соблюдать следующие общие требования:

1) обработка персональных данных работника может осуществляться исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов, содействия работникам в трудоустройстве, обучении и продвижении по службе, обеспечения личной безопасности работников, контроля количества и качества выполняемой работы и обеспечения сохранности имущества. Таким образом, в каких-либо иных целях организации обработка персональных данных запрещена;

2) при определении объема и содержания обрабатываемых персональных данных работника, работодатель должен руководствоваться Конституцией Российской Федерации, Трудовым кодексом и иными федеральными законами;

3) все персональные данные работника следует получать у него самого. В случае, когда персональные данные работника возможно получить только у третьей стороны, работника необходимо уведомить об этом заранее, а также получить от него письменное согласие. В уведомлении работодатель должен сообщить работнику о целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа работника дать письменное согласие на их получение. Таким образом, сбор сведений о работнике без его ведома не допускается;

4) работодатель не имеет права получать и обрабатывать персональные данные работника о его политических, религиозных и иных убеждениях и частной жизни. Следует обратить внимание на то, что в случаях, непосредственно связанных с вопросами трудовых отношений, работодатель вправе получать и обрабатывать данные о частной жизни работника, но только с его письменного согласия;

5) работодателю запрещается получать и обрабатывать персональные данные работника о его членстве в общественных объединениях или его профсоюзной деятельности. Исключение составляют случаи, предусмотренные ТК РФ или иными федеральными законами. В качестве примера можно привести членство в общественных организациях экстремистского толка;

6) при принятии решений, затрагивающих интересы работника, работодатель не имеет права основываться на персональных данных работника, полученных исключительно в результате их автоматизированной обработки или электронного получения. Данный запрет основан на том, что полученные данные могут быть использованы не в том контексте. В каждой ситуации необходимо руководствоваться информацией, полученной путем изучения всего объема имеющихся документов и сведений;

7) защита персональных данных работника от неправомерного их использования или утраты должна быть обеспечена работодателем за счет его средств в порядке, установленном Трудовым кодексом и другими федеральными законами;

8) работники и их представители должны быть ознакомлены под роспись с документами работодателя, устанавливающими порядок обработки персональных данных работников, а также об их правах и обязанностях в этой области. Подобными документами могут быть Положение о персональных данных, Инструкция по работе с персональными данными и т.д.;

9) работники не должны отказываться от своих прав на сохранение и защиту тайны. Если в локальных нормативных актах работодателя о персональных данных или в трудовом договоре присутствует норма о том, что работник отказывается от указанных прав, то в этой части документ будет считаться недействительным;

10) работодатели, работники и их представители должны совместно вырабатывать меры защиты персональных данных работников. Одной из главных задач при этом является принятие локальных нормативных актов о персональных данных.

Статья 86 ТК направлена на то, чтобы персональные данные использовались прежде всего в интересах работника: для определения его правового положения по отношению к работодателю, объема и содержания прав и обязанностей работника, вытекающих из трудового договора, и соответственно встречных прав и обязанностей работодателя.

Ст. 86 ТК РФ установлен перечень общих требований, которые обязан соблюдать работодатель при обработке персональных данных, следует дополнить указанием на запрет получения работодателем от лица, поступающего на работу, и работника следующих сведений:

Информации, составляющей государственную тайну или иную охраняемую законом конфиденциальную информацию, которая стала известна работнику до возникновения трудовых правоотношений с работодателем;

Сведений о прошлой политической или общественной деятельности работника или лица, устраивающегося на работу;

Сведений об имевших место в прошлом случаях привлечения к уголовной ответственности (за исключением ограничений, установленных для лиц, устраивающихся в органы правоохранительной системы РФ и правосудия, на работу, связанную с воспитанием, обучением детей, иную социально значимую работу, а также связанных с назначением наказания в виде лишения права занимать определенные должности или заниматься определенной деятельностью);

Данных об имущественном положении (исключение для лиц, претендующих на занятие выборных должностей);

Сведений о национальности самого работника, его близких родственников, родственников, близких лиц, иных лиц;

Иных подобных данных.

При определении объема и содержания обрабатываемых персональных данных работника работодатель должен руководствоваться Конституцией РФ, Трудовым кодексом РФ и иными федеральными законами. Данное требование нацеливает работодателя на соблюдение ограничений, установленных для защиты частной жизни граждан. Однако грань между информацией, необходимой работодателю в связи с трудовыми отношениями, и информацией, касающейся частной жизни гражданина, ни в одном из нормативных актов четко не обозначена. Фактически дан данный вопрос остается на усмотрение работодателя.

Получение персональных данных должно осуществляться в установленном законом порядке. По общему правилу все персональные данные следует получать у самого работника.

Однако закон не регламентирует действия работодателя в случае отказа работника предоставить необходимые данные. Нечеткость формулировок требований ТК РФ в отношении обработки персональных данных и самого определения персональных данных, с одной стороны, позволяет работнику почти на каждый запрос возразить, что спрашивать об этом незаконно. Исключение составляют сведения, которые можно получить из трудовой книжки, паспорта, документа об образовании, военного билета и страхового свидетельства. Все, что касается семейных, родственных, дружественных, бытовых, интимных и иных личных отношений, с легкостью вписывается в понятие "частная жизнь". С другой стороны, и работодателя упрекнуть в том, что он интересуется, например, семейным положением работника из праздного любопытства, а не в связи с трудовыми отношениями, довольно сложно.

Помимо обстоятельств семейно-бытового характера (наличие семьи, детей, зарегистрированного или фактического брака), работодатель вправе запрашивать информацию о состоянии здоровья, наличии инвалидности, о возрасте работника, о фактическом месте проживания, о тех или иных личностных качествах, проявившихся на прежнем месте работы и в иных публичных сферах. К подобным данным, можно отнести сведения о наличии судимости или о службе в армии, которые являются сведениями, тесно сопряженными с публичной сферой.

Если же персональные данные возможно получить только у третьей стороны, то необходимо соблюдение следующих условий:

1) уведомление работника работодателем о намерении получить персональные данные у третьей стороны (с указанием цели, предполагаемых источниках и способах получения данных, их характере, последствий отказа работника дать письменное согласие на их получение);

2) получение письменного согласия работника на получение его персональных данных у третьего лица.

К сожалению, законодатель не дает разъяснения, что следует понимать под письменным согласием. В связи с этим получение письменного согласия может осуществляться в произвольной форме. Например, работник может собственноручно написать запрашиваемые данные и представить их работодателю, которому порой бывает крайне необходимо убедиться в правильности представленных данных. Нормы нового Трудового кодекса РФ нуждаются в детализации процесса затребования от работника персональных данных.

Так, в мировой практике считается обычным делом запрос в образовательное учреждение о подтверждении полученного работником образования, присуждения ему квалификационной категории, состояния его здоровья и т.п.

Отсутствие в законе перечня случаев, когда работодатель имеет право с уведомления работника затребовать персональные данные от третьих лиц, порождает на практике ситуации, в которых работодатель, сообщая о последствиях отказа работника дать письменное согласие на получение персональных данных у третьих лиц, всегда может "запугать" работника и получить такое согласие, так как закон не гарантирует неприменение "репрессивных" мер со стороны работодателя в случае отказа.

ТК РФ устанавливает ряд ограничений на обработку персональных данных определенного рода. Так, работодатель не имеет права получать и обрабатывать персональные данные работника о его членстве в общественных объединениях или его профсоюзной деятельности, за исключением случаев, предусмотренных федеральным законом (п. 4 ст. 86 ТК РФ), а также сообщать персональные данные работника в коммерческих целях без его письменного согласия (абз. 2 ст. 88 ТК РФ). Следует также подчеркнуть, что работодатель может самостоятельно оценивать серьезную и неминуемую угрозу жизни и здоровью работника, ее степень, и с целью необходимости предупреждения такой угрозы предоставлять персональную информацию любым третьим лицам (ст. 88 ТК РФ).

В настоящее время в организациях в качестве форм сбора персональных данных работника можно выделить:

собеседование;

анкетирование;

Размещено на http://allbest.ru

тестирование.

Собеседование заключается вРазмещено на http://allbest.ru

программировании вопросов кандидату на соответствующую должность таким образом, чтобы они достаточно полно выявили заранее обозначенный круг критериев, необходимых для занятия той или иной должности с вероятной степенью достоверности и надежности. В организации целесообразно разработать специальный бланк с перечнем основных вопросов. Следует помнить, что есть вопросы, которые законом запрещено задавать работнику. Так, статьей 64 ТК РФ установлено, что запрещается необоснованный отказ в заключении трудового договора. Какое бы то ни было прямое или косвенное ограничение прав или установление прямых или косвенных преимуществ при заключении трудового договора в зависимости от пола, расы, цвета кожи, национальности, языка, происхождения, имущественного, социального и должностного положения, места жительства (в том числе наличия или отсутствия регистрации по месту жительства или пребывания), а также других обстоятельств, не связанных с деловыми качествами работников, не допускается, за исключением случаев, предусмотренных федеральным законом. Запрещается отказывать в заключении трудового договора женщинам по мотивам, связанным с беременностью или наличием детей.

Следовательно, работники кадровых служб должны избегать некорректных вопросов, связанных с дискриминирующими признаками. Можно при собеседовании уточнить, сколько мест работы сменил работник; продолжительность работы в том или ином месте; наименование должности, занимаемой ранее; размер предыдущей заработной платы и т.п.

Анкетирование представляет собой использование анкеты, в которой выделен перечень вопросов, на которые соискатель отвечает в письменной форме. Наиболее важные моменты, на которые кадровые работники обычно ищут ответы: адрес, профилирующая дисциплина в вузе, техникуме, цель поступления на работу; время пребывания на предыдущих местах работы, должности; оконченные учебные заведения; ограничения по здоровью; военная служба; присвоенные звания и т.п. В анкетах также следует избегать вопросов о национальности, происхождении, социальном и имущественном положении. Вопросы должны быть направлены на выявление деловых качеств будущего работника. Нежелательно, чтобы соискатель остался убежденным, что его деловые качества полностью соответствуют требуемым, а отказали ему потому, что имущественное положение, например, отсутствие собственной квартиры, низкая заработная плата по предыдущему месту работы стали причиной отказа в заключении трудового договора.

Согласно частям 5 и 6 статьи 64 ТК РФ работодатель обязан сообщить причину отказа в заключении трудового договора в письменной форме. При этом отказ может быть обжалован в судебном порядке, и не исключено, что предметом судебного исследования и изучения как раз и будет анкета, и вполне допустимо, что представителю работодателя в суде придется объяснять, с какой целью задавались те или иные вопросы.

Согласно п. 11 статьи 81 Трудового кодекса РФ трудовой договор может быть расторгнут работодателем в случаях представления работником подложных документов или заведомо ложных сведений при заключении трудового договора. Поэтому целесообразно предусмотреть в анкете отметку работника напротив оговорки: "Подтверждаю верность информации, изложенной выше" или: "Мне известно, что представление заведомо ложных сведений впоследствии может служить основанием для расторжения трудового договора". Однако здесь следует учитывать временной разрыв между заполнением соискателем анкеты и непосредственным заключением трудового договора.

И, наконец, коснемся тестирования, которое также может стать источником сведений о будущем работнике. В зависимости от назначения различают обычно следующие виды тестов, используемых при заключении трудового договора: на проверку достигнутого уровня (знаний или навыков), на способности к обучению, на интересы, характерологические тесты. Тест может иметь двойное применение: для отбора претендентов, имеющих наибольшие шансы на успех, и отсева претендентов. В большинстве случаев тесты являются более надежными и достоверными в предсказании негативных результатов. Поэтому в современной практике управления они используются как инструмент первоначального отсева и ограничения круга претендентов, тогда как окончательный выбор производится с использованием менее формальных методов.

2.2 Хранение, использование и передача персональных данных работников

Работодателем должен быть установлен порядок хранения и использования персональных данных работников с соблюдением требований Трудового кодекса, иных федеральных законов. Данное положение содержится в ст.87 ТК РФ.

Хранение информации о частной жизни лица должно осуществляться таким образом, чтобы при этом исключалась возможность ее утраты или несанкционированного доступа к ней посторонних (третьих) лиц. Использование персональных данных органами и лицами, получившими их на законных основаниях, должно осуществляться только в соответствии с теми задачами, ради решения которых они собирались. Как указывается в ч. 2 ст. 11 Закона об информации, персональные данные не могут быть использованы в целях причинения имущественного и морального вреда гражданам, затруднения реализации прав и свобод граждан России. Ограничение прав граждан на основе использования информации об их социальном происхождении, о расовой, национальной, языковой, религиозной и партийной принадлежности запрещено и наказывается в соответствии с законодательством Российской Федерации. Использование информации о частной жизни лица в корыстных или иных незаконных целях по логике и смыслу законодательного подхода с неизбежностью должно влечь применение мер дисциплинарной, материальной, гражданско-правовой, административной или даже уголовной (в случае причинения существенного вреда правам и законным интересам граждан) ответственности по отношению к виновному. На практике это теоретическое положение вызывает наибольшие трудности в реализации.

...

Подобные документы

    Становление законодательства о защите персональных данных работников. Основные виды персональных данных работников. Порядок деятельности работодателя по обработке персональных данных работников. Особенности ответственности за нарушение законодательства.

    курсовая работа , добавлен 19.03.2015

    Обработка, хранение и использование персональных данных работника. Права работников в области защиты персональных данных. Дисциплинарная и административная ответственность за нарушение норм, регулирующих обработку и защиту персональных данных работника.

    курсовая работа , добавлен 19.03.2015

    Понятие правового регулирования персональных данных работников согласно Трудовому кодексу России. Исследование трудовых отношений в сфере защиты персональных данных работника. Особенности работы с конфиденциальными сведениями, соблюдение ответственности.

    дипломная работа , добавлен 07.12.2010

    Понятие и особенности персональных данных. Обеспечение безопасности персональных данных при их обработке. Особенности ответственности за нарушение законодательства о защите персональных данных. Правовое регулирование и субъект защиты персональных данных.

    курсовая работа , добавлен 05.04.2016

    Анализ основных нормативно-правовых актов о защите личности в связи с автоматической обработкой персональных данных. Характеристика рисков неисполнения требований законодательства. Обзор классификации типовых информационных систем персональных данных.

    презентация , добавлен 21.03.2013

    Понятие персональных данных и их отграничение от другой информации. Работа кадровой службы с персональными данными. Дисциплинарная, административная и уголовная ответственность за нарушение правил работы с информацией. Контроль защиты персональных данных.

    курсовая работа , добавлен 21.09.2014

    Проблема безопасности информационных систем персональных данных. Практические аспекты по созданию средств защиты персональных данных в ООО "УК "Жилищная коммунальная инициатива". Ответственность за нарушение требований по защите персональных данных.

    курсовая работа , добавлен 25.05.2014

    Оператор и субъект персональных данных. Категории персональных данных, обрабатываемые в ИСПДн, ответственность за нарушения по обработке. Жизненный цикл персональных данных, срок обработки. Классы типовой информационной системы, аттестация и сертификация.

    реферат , добавлен 05.04.2012

    Понятие, обработка, хранение и использование персональных данных работника. Изучение действующего законодательства по данному вопросу. Виды ответственности работодателя за нарушение норм, регулирующих обработку и защиту персональных данных работника.

    контрольная работа , добавлен 10.04.2016

    Понятие, сущность и правовая природа персональных данных. Права и обязанности обладателя информации. Базовые нормативные документы по защите конфиденциальной информации. Федеральные нормативные акты по обеспечению защиты информации и персональных данных.

Министерство просвещения ПМР

Муниципальное учреждение «УНО г. Бендеры»

МОУ «Бендерский теоретический лицей»

Секция: информатика ИКТ

Компьютерная безопасность

Выполнила:

Марина Алина Андреевна, 11 А класс,

г. Бендеры, ул. 40 лет Победы, 44/19, тел. 5-54-88

Руководитель:

Коврикова Ольга Анатольевна,

методист-организатор по ИО

Бендеры, 2016

Оглавление

Сравнение и описание антивирусов (приложение № 2).

Таким образом, можно сказать, что программный код вируса, встроенный в другую программу или в документ, или в определенные области носителя данных и предназначенный для выполнения несанкционированных действий на несущем компьютере наносят колоссальный вред. Необходимо систематически производить профилактику компьютеров на наличие вредоносных программ.

Глава II . Исследование современных угроз информационной безопасности

2.1. Анализ результатов анкетирования учащихся лицея

Среди учеников 7-11 классов было проведено анкетирование с целью выявления представления о вредоносных программах.

На основе анкетирования выявили часто встречаемые виды вирусов среди опрашиваемых учеников МОУ «Бендерский теоретический лицей».

В анкетировании приняло участие 387 человек. Результаты ответов по классам (приложение №3).

На вопрос «Сталкивались ли вы когда-то с вирусами на своем компьютере? Если да, то с какими?» были получены следующие ответы:

На вопрос « Взламывали ли ваши аккаунты и где?»

На вопрос «Сталкивались ли вы с вирусами в интернете?»

Из результатов тестирования видно, что учащиеся лицея часто сталкиваются с взломом аккаунтов в «Вконтакте», «Одноклассниках», на почте и в « S kype», поэтому в работе я решила исследовать, каким образом происходит взлом аккаунтов и как защититься от этого.

2.2. Взлом аккаунтов

Взлом электронной почты и аккаунтов в социальных сетях

Как работают хакеры, и как у них получается, регулярно взламывать почтовые ящики известных личностей? Этим вопросом наверняка задаются все, кто читает новости про успешные хакерские атаки.

Чаще всего взлом почты и аккаунтов в соцсетях происходит из-за неправильно подобранного пароля. Он слишком простой и его легко подобрать. Поэтому нужно правильно его составлять на основе приведенных ниже рекомендаций.

Каким образом лучше выбирать составляющие для пароля?

    Не применять пароль, который является словарным словом.

    Если есть возможность, то можно использовать знаки препинания.

    Можно применять символы из нижнего и верхнего регистров, а так же цифры от 0 до 9.

    Оптимальным для составления пароля является количество цифр (букв) от 8 до 10.

    Использовать последние символы из списка цифр, знаков или алфавита.

рис. 1. Программа подбора пароля

Существуют также специальные программы (рис. 1), подбирающие пароли к аккаунту в почтовом сервисе в автоматическом режиме.

Метод защиты: использование сложного пароля, который невозможно угадать или логически вычислить; использование сервиса восстановления пароля с помощью контрольного вопроса.

Вторая причина взлома электронной почты происходит после попадания на нее вирусов. Обычно вирусы в письмах электронной почты маскируются под безобидные вложения: картинки, документы, музыку, ссылки на сайты. В некоторых письмах могут содержаться действительно только ссылки, то есть в самих письмах может и не быть вредоносного кода, но если открыть такую ссылку, то можно попасть на специально созданный веб-сайт, содержащий вирусный код.

Третья причина взлома не только почты, но и аккаунтов соцсетей – это взлом cookies. Сookies это информация, которую браузер хранит «по просьбе» веб-сайта. Как правило, это данные, необходимые для аутентификации пользователя. Сookies хранится в файлах в рабочей папке браузера, и злоумышленники, похитив их, могут получить доступ к учетной записи (рис. 2).

рис. 2. Сохраненные данные Сookies

Метод защиты заключается в том, что необходимо постоянно при завершении работы выходить из почтового сервиса для его автоматического закрытия. Т.е. именно нажимать на «Выход», а не просто закрывать браузер или страницу.

2.3. Взлом « Skype»

В «Skype» все чаще стали «заводиться» вирусы. Вредоносные «червяки» забираются под видом каких-то сообщений со ссылками в различные компьютерные программы. Поэтому следует быть осторожными и не переходить по сомнительным ссылкам.

« Skype » может быть подвержен взлому или заражению даже во время установки, если он скачан с какого-либо сайта, который занимается распространением вредоносного софта. Поэтому скачивать «Skype» нужно только с официального сайта разработчика (skype.com). Тем более что предлагается программа в свободном доступе.

Недавно я и сама столкнулась с тем, что получила от знакомого человека, который находится в моих контактах в « Skype », подозрительное сообщение. Вскоре я поняла, что мой знакомый «удачно» поймал в данной соцсети вирус, который послал сообщение и мне.

Сообщения, которые содержат вредоносные программы, могут быть различного рода. Например, началась атака подобным вирусом с сообщения «Это новый аватар вашего профиля?». Затем формулировка стала таковой: «Посмотри на эту фотографию», «На этой фотографии он похож на Путина», а сейчас можно встретить и такое: «Жесть! Как можно было так спалиться?». Рядом с сообщением находится ссылка. Она может быть как непонятной, так и вполне логичной, похожей на нормальную ссылку, на которую хочется перейти. Например:

    это новый аватар вашего профиля?))http://goo.gl/...

    очень хорошая фотография, вы http://is.gd/uqfHnA?id=pk-help.com
    invoice_{цифры}.pdf.exe

Важно! Переходить по ссылке ни в коем случае нельзя! Иначе на компьютер загрузится вирус, который заражает программы, ворует пароли и блокирует доступ к сайтам с антивирусами, также рассылается сообщение-вирус всем контактам, находящимся в данном аккаунте.

Файл является сетевым червем и IRC -ботом, который может распространяться через файл autorun . inf , прописываясь в ветку реестра oftware \ Microsoft \ Windows \ CurrentVersion \ Run .

При этом файл-вирус копирует себя в % APPDATA %\
7658354235994425565\
winsvc . ex и пытается распространяться через вложения в электронной почте. Чтобы избавиться от него, нужно удалить и файл winsvc.ex, и ссылку на него из реестра.

Также существует второй вид вируса в « Skype». Это вирус Т9000 он записывает разговоры пользователей, не распознается ни одной антивирусной программой и распространяется путем рассылок писем со ссылками на зараженные файлы формата RTF.

Единственный способ распознать присутствие вируса на компьютере - это при запуске «Skype» на экране появляется сообщение следующего содержания: «explorer.exe wants to use Skype».

Главная цель трояна - это не сбор личной информации пользователей «Skype», а доступ к данным финансового характера.

Методы защиты. Прежде всего, нужно приостановить действие вируса и отключить его возможность публиковать информацию, используя другие программы. Для этого следуйте инструкции: установите антивирусную программу и уберите доступ любых программ «Skype» (рис. 3) в настройках программы (желательно это сделать после установки «Skype»).

рис.3. Окно настройки Skype

На зараженном компьютере может быть надпись, пример которой указан на рис. 4.

рис. 4. Окно контроля доступа Skype

Нужно избавиться от этой надписи, нажав кнопку «Удалить». Окно обязательно должно быть чистым, то есть не иметь каких-либо записей.

Таким простым способом можно избавить « Skype» и компьютер от дальнейшего распространения вируса, но полностью от него не избавиться. Для этого лучше использовать специальные утилиты, а также проверить весь компьютер на вирусы.

Можно воспользоваться утилитой «VBA32 AntiRootkit». После ее скачивания и запуска откроется окно, в котором нужно будет нажать кнопку «No» и дождаться загрузки программы. В меню «Tools» следует выбрать LowLevel DiskAccessTool. Откроется окно, в котором будет прописан путь к папке «%AppDatа%». Справа в программе Вы увидите вредоносный файл, который может иметь совершенно бессмысленное название. Нажав на этот файл правой клавишей мыши, выберите из контекстного меню «Удалить». Затем следует подтвердить это действие, выйти из утилиты и перезагрузить компьютер.

Совет! Перед перезагрузкой лучше всего проверить компьютер на наличие вирусов, используя для этого Kaspersky Anti-Virus или Dr.Web.

Но многие вирусы не обнаруживаются привычными нам антивирусными программами. Поэтому для проверки «Skype» и удаления в нем вирусов можно использовать программу Malwarebytes Anyi-Malware. Чтобы проводить сканирование компьютера, эту программу можно скачать бесплатно с официального сайта (malwarebytes.org).

Запустите программу и перейдите в «Настройки». В открывшемся окне уберите три галочки (рис. 5).

рис. 5. Окно настройки Malwarebytes

Затем перейдите во вкладку «Сканер» и выставьте флажок «Полное сканирование» (рис. 6).

рис. 6. Окно сканирования Malwarebytes на наличие вирусов

Так программа проверит компьютер на наличие вирусов и удалит их.

2.4. Уголовный кодекс ПМР

Нормативные акты большинства стран мира, в том числе и в Приднестровской Молдавской Республике, предусматривают уголовную ответственность за киберпреступления. Наказания в нашей республике назначаются в виде штрафа от 700 до 5000 РУМЗП или в виде лишения свободы от 2 до 7 лет, в зависимости от тяжести преступлений.

Рассказав учащимся лицея о результатах моего исследования, я ознакомила их со статьями уголовного кодекса ПМР.

Статья 268. Неправомерный доступ к компьютерной информации

    Неправомерный доступ к охраняемой законом компьютерной информации, то есть информации на машинном носителе, в электронно-вычислительной машине (ЭВМ), системе ЭВМ или их сети, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование информации, нарушение работы ЭВМ, системы ЭВМ или их сети, наказывается штрафом в размере от 700 (семисот) до 1700 (тысячи семисот) расчетных уровней минимальной заработной платы либо исправительными работами на срок от 6 (шести) месяцев до 1 (одного) года, либо лишением свободы на срок до 2 (двух) лет.

    То же деяние, совершенное группой лиц по предварительному сговору или организованной группой либо лицом с использованием своего служебного положения, а равно имеющим доступ к ЭВМ, системе ЭВМ или их сети, - наказывается штрафом в размере от 1700 (тысячи семисот) до 3000 (трех тысяч) расчетных уровней минимальной заработной платы либо исправительными работами на срок от 1 (одного) года до 2 (двух) лет, либо арестом на срок от 3 (трех) до 6 (шести) месяцев, либо лишением свободы на срок от 2 (двух) до 5 (пяти) лет.

Статья 269. Создание, использование и распространение вредоносных программ для ЭВМ

    Создание программ для ЭВМ или внесение изменений в существующие программы, заведомо приводящих к несанкционированному уничтожению, блокированию, модификации либо копированию информации, нарушению работы ЭВМ, системы ЭВМ или их сети, а равно использование либо распространение таких программ или машинных носителей с такими программами, -
    наказываются лишением свободы на срок до 3 (трех) лет со штрафом в размере от 700 (семисот) до 2000 (двух) тысяч расчетных уровней минимальной заработной платы.

    Те же деяния, повлекшие по неосторожности тяжкие последствия, наказываются лишением свободы на срок от 3 (трех) до 7 (семи) лет.

Статья 270. Нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети

    Нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети лицом, имеющим доступ к ЭВМ, системе ЭВМ или их сети, повлекшее уничтожение, блокирование или модификацию охраняемой законом информации ЭВМ, если это деяние причинило существенный вред, наказывается лишением права занимать определенные должности или заниматься определенной деятельностью на срок от 2 (двух) до 5 (пяти) лет либо обязательными работами на срок от 180 (ста восьмидесяти) до 240 (двухсот сорока) часов, либо ограничением свободы на срок до 2 (двух) лет.

    То же деяние, повлекшее по неосторожности тяжкие последствия, наказывается лишением свободы на срок от 1 (одного) года до 4 (четырех) лет.

В Законодательстве предусмотрена уголовная ответственность за нарушения такого характера. Но по этим статьям никого не наказывают, так как отдел по работе с киберпреступлениями полностью отсутствует.

2.5. Обобщение полученных результатов

На основе моего исследования я разработала памятку (приложение
№ 4), подготовила обзор рекомендованной литературы и интернет источников (приложение № 5) с которыми были ознакомлены учителя и ученики теоретического лицея 5-11 классов (приложение № 6).

После представления изученных мной материалов учащимся было предложено ответить на следующие вопросы, в результате которых я получила данные, представленные на графике.

Всего участвовало в опросе 597 учащихся.

Обобщенные результаты ответов 5-11 классов

Из графика видно, что подготовленная мной информация была полезна и актуальна.

Сравнительный анализ ответов по классам

При сравнительном анализе по классам видно, что информация была полезна в большинстве классов. Среди учеников 8-х классов показатель ниже по сравнению с другими классами.

Таким образом, проанализировав результаты анкетирования, выделив наиболее опасные вредоносные программы и ознакомив учащихся с моим исследованием, ученики лицея будут наиболее информационно защищены.

Заключение

В настоящее время все мы можем наблюдать положительную динамику информатизации нашего общества. Там, где ещё вчера работа велась «дедовским методом» (кипы бумаг, счёты, калькуляторы), сегодня всё чаще и чаще мы видим компьютеры. Количество компьютеров растёт, их объединяют в локальные сети и со временем, как правило, подключают к глобальной сети Интернет. Люди, работающие с использованием передовых технологий вычислительной техники, как правило, не имеют ни малейшего опыта работы и достаточной информации обо всех подстерегающих их опасностях.

За последние два года наибольшим источником компьютерных вирусов является именно глобальная сеть Интернет. Из нее к пользователям попадают минимум 95 % всех вредоносных программ.

По определению вирусами являются программы, которые имеют возможность создавать свои копии, которые в свою очередь сохраняют способность к размножению (размножение главное свойство вируса). Но это определение вируса в узком смысле этого слова. В широком же смысле, мы называем вирусами как собственно сами вирусы, так и Internet-черви, сетевые черви, троянские программы, утилиты скрытого администрирования.

Поэтому на основе анкетирования мной было выявлено, с какими вредоносными программами чаще всего сталкиваются учащиеся лицея. Были рассмотрены соответствующие вирусы, принцип их работы и методы защиты.

Выдвинутая мной гипотеза о том, что при установлении путей проникновения вредоносных программ, принципа их работы и разработки методов защиты от них, можно повысить уровень защиты персональных данных – подтвердилась. Это было видно из результатов, полученных после обобщения мной исследовательской работы среди учащихся и учителей МОУ «Бендерский теоретический лицей».

В Законодательстве ПМР предусмотрена уголовная ответственность за неправомерный доступ к компьютерной информации, создание и распространение вредоносных программ. Но по этим статьям, как выяснилось, никого не наказывают, так как отдел по работе с киберпреступлениями полностью отсутствует.

Остается еще раз призвать проявлять осторожность при использовании интернет-технологий, и тогда, наверняка, проблема компьютерных вирусов не будет представлять никакой угрозы вашим данным. Я описала некоторые интернет-источники и литературу, позволяющие дополнительно получить информацию о защите своего ПК от различных угроз, которые рекомендую прочитать учащимся, учителям и родителям.

Также в заключении хочется выделить список правил при работе с компьютером, чтобы избежать возможности заражения вирусами:

    Пользуйтесь антивирусными программами.

    Соблюдайте осторожность при установке всевозможных приложений на ваш ПК, особенно с неофициальных сайтов.

    Не переходите по подозрительным разного рода ссылкам.

    Не позволяйте устанавливаться автоматически незнакомым программам.

Список использованной литературы

    Касперски К. «Компьютерные вирусы изнутри и снаружи», 2013 г.

    Климентьев К. Е. Компьютерные вирусы и антивирусы: взгляд программиста, -М., ДМК, 2013 г.

    Курбанова Ф.Ф., Залкеприева А.А. Мобильные вирусы и методы защиты от них//Научное сообщество студентов XXI столетия. ТЕХНИЧЕСКИЕ НАУКИ: сб. ст. по мат. XLII междунар. студ. науч.-практ. конф. № 5, 2015 г.

    Хлестова Д.Р., Попов К.Г. Защита детей от Интернет-угроз. Журнал «Символ науки». Выпуск № 7-2 / 2016

    Шаньгин В.Ф. Компьютерная безопасность компьютерных сетей и систем: учебное пособие - М.:ИД « ФОРУМ»: ИНФРА-М, 2011 г. 416с. https://a-panov.ru/antivirus http://www.ferra.ru/ru/mobile/s26687/#.VjN4h7fhCUk

Приложение № 1

По данным исследователя компании McAfee Торалв Дирро опубликовал блог о росте новых вредоносных программ, примерно до 20 000 новых образцов вредоносных программ в день. Затем он продолжил, сказав, что «сейчас с постоянным, хотя все еще массивным, ростом все же есть свет в конце туннеля для индустрии безопасности»…

К сожалению, то «вредоносное плато» в 2008 году было лишь временной передышкой: к 2010 году объемы создания новых вредоносных программ утроились до уровня 63000 образцов в день, а в 2015 году, по данным антивирусной лаборатории PandaLabs, их количество достигло 230000 новых образцов ежедневно.

Для 2016 года красный сектор показывает количество новых угроз, зарегистрированных в AV - Test , по состоянию на 16 ноября 2016г., а синий сектор показывает примерное количество новых угроз, которые будут зарегистрированы в оставшиеся недели 2016 года. Как видно из графика, общее количество новых зарегистрированных вредоносных программ в 2016 году ожидается ниже, чем в 2015 году.

Глава 1. Конституционно-правовое регулирование персональных данных

1. Конституционная защита персональных данных.

2. Юридическая ответственность за нарушение норм о персональных данных.

3. Систематизация законодательства о персональных данных.

Глава 2. Обеспечение информационных процессов в сфере персональных данных

1. Регулирование порядка автоматизированного сбора и обработки персональных данных.

2. Технико-правовое обеспечение накопления и хранения персональных данных.

3. Распространение персональных данных.

Введение диссертации (часть автореферата) на тему «Защита персональных данных»

Актуальность темы исследования. Положения Конституции Российской Федерации свидетельствуют о решительном переходе государства на путь построения демократического общества, где главной ценностью является человек. В настоящее время можно с уверенностью сказать, что Российское государство на данном пути столкнулось с рядом требующих решения проблем, среди которых выделяется обеспечение защиты сферы частной жизни гражданина.

Часть первая статьи 24 Конституции РФ содержит норму, согласно которой «сбор, хранение и распространение информации о частной жизни лица без его согласия не допускается». Данное положение Конституции РФ имеет фундаментальный, системообразующий характер и должно определять смысл и содержание значительного числа нормативно-правовых актов разного уровня, выделяющих категорию «частная жизнь» и производную ей «персональные данные».

Вычленение категории «персональные данные» из более общей категории «частная жизнь», прежде всего, связано с распространением автоматизированных систем обработки и хранения информации, прежде всего, компьютерных баз данных, к которым возможен удаленный доступ через технические каналы связи. Именно эти системы, по сути, сделавшие революцию в вопросах структурирования, хранения и поиска необходимых данных, создали предпосылки для возникновения проблемы защиты конфиденциальных сведений персонального характера.

Развитие этой проблемы вызывает естественную необходимость в обеспечении надежной защиты информационных ресурсов и процессов, упорядочении общественных отношений в данной сфере. Наше государство только приступает к разработке и внедрению в законодательной и исполнительной областях комплексного подхода к обеспечению защиты персональных данных. В этой связи особенно важно, чтобы вырабатываемый подход охватывал весь спектр проблем, а не сводился к рассмотрению лишь их технической составляющей.

Представляемое диссертационное исследование посвящено анализу правовых аспектов, обеспечивающих защиту конфиденциальной информации персонального характера. В связи с этим следует отметить, что законодатель за последнее десятилетие не оставил без внимания рассматриваемую формирующуюся информационную среду, приняв ряд системообразующих законодательных актов, среди которых можно выделить, Федеральный закон «Об информации, информатизации и защите информации»1, а также Федеis ральный закон «Об участии в международном информационном обмене» . Однако при этом процесс формирования комплексной правовой системы защиты персональных данных не может считаться завершенным, вследствие чего еще предстоит рассмотреть и принять значительное число проектов новых законов, а также дополнений и изменений в действующее законодательство.

Учитывая тот фактор, что в отечественной системе права отсутствует демократический опыт защиты отношений в сфере персональных данных с помощью правовых средств, а также в связи с существенной трансформацией задач и функций государства в сравнении с социалистическим периодом времени, возникла необходимость в научном анализе и осмыслении возможностей юридической науки по обеспечению защиты конфиденциальной информации персонального характера.

Оценка возможностей законодательства по оказанию позитивного воздействия на состояние системы обеспечения защиты персональных данных до настоящего времени юридической наукой практически не исследовалась, хотя, по мнению автора, здесь открываются довольно широкие возможности.

1 СЗ РФ, 20.02.95, №8, ст.609.

2 СЗ РФ, 08.07.1996, №28, ст.3347.

Исходя из вышеизложенного, исследование в данном направлении является весьма актуальным с научной точки зрения, а также может иметь практическое преломление в случае принятия сформулированных автором проектов и предложений при дальнейшем совершенствовании правовых норм.

Степень разработанности темы исследования. Изучение значительного количества источников юридической и технической литературы позволяет констатировать, что проблема защиты персональных данных является малоизученной, в связи с чем нуждается в отдельной проработке. Значительное количество научных работ, посвященных информационной безопасности, защите информации лишь частично касались проблемы защиты персональных данных, а те публикации, которые включали рассмотрение вопросов регулирования изучаемой сферы, затрагивали только лишь общие проблемы без необходимой конкретизации.

В представляемом исследовании в определенной степени произошло соединение доктринальных подходов в изучении защиты персональных данных специалистами в области технических наук с одной стороны, и специалистами в области юридических наук с другой. Автор диссертационного исследования опирался на достижения теории права и государства, а также на научные результаты, полученные представителями технических наук, занимающимися проблемами обеспечения информационной безопасности и защиты информации.

Теоретические проблемы информационного права, правового обеспечения информационной безопасности и защиты информации исследовались И.Л. Бачило, В.А. Копыловым, В.Н. Лопатиным, В.А. Пожилых, М.М. Рассо-ловым, А.А. Фатьяновым, М.А. Федотовым, О.А. Федотовой, С.Г. Чубуко-вой, А.А. Шиверским, В.Д. Элькиным и др.

Проблемы функционирования системы обеспечения информационной безопасности с точки зрения технических наук нашли отражение в трудах А.Л. Балыбердина, М.А. Вуса, В.А. Герасименко, А.А. Грушо, С.В. Дворянкина, П.Д. Зегжды, Е.В. Касперского, В.Д. Курушина, А.А. Малюка, В.А. Минаева, В.Е. Потанина, В.Н. Саблина, С.В. Скрыля, А.П. Фисуна и ряда других ученых.

Вместе с тем, проблемы совершенствования защиты персональных данных предметом отдельного монографического исследования до сего времени не становились.

Объект и предмет исследования. В качестве объекта исследования в рамках темы рассмотрены общественные отношения, складывающиеся в процессе правового регулирования обеспечения защиты персональных данных.

Предметом исследования выступает совокупность правовых норм, регулирующих отношения в информационной сфере и, в частности, совокупность норм законодательства по обеспечению конфиденциальности персональных данных.

Цель и задачи исследования. Целью диссертационного исследования является выработка научно обоснованных предложений по разработке и совершенствованию законодательства, обеспечивающего защиту конфиденциальности персональных данных.

В рамках достижения данной цели в диссертационном исследовании решаются следующие теоретические и научно-практические задачи:

1) рассмотреть актуальные проблемы конституционно-правового регулирования персональных данных на современном этапе;

2) проанализировать статьи, устанавливающие юридическую ответственность за нарушение норм о персональных данных, и предложить рекомендации по их реализации и совершенствованию с учетом имеющегося международного опыта;

3) исследовать проблемы систематизации законодательства о персональных данных, учитывая как действующие законы, так и существующие проекты и предложения;

4) изучить технический опыт и нормативно-правовые акты, по регулированию порядка автоматизированного сбора и обработки персональных данных;

5) исследовать проблемы технико-правового обеспечения накопления и хранения персональных данных;

6) раскрыть с позиции имеющихся современных возможностей процесс распространения персональных данных для разработки рекомендаций и совершенствования норм по их защите.

Методологическая и источниковедческая основы исследования. Методологическую основу исследования составляет диалектический метод познания, исторический, системный, комплексный, целевой подходы к изучаемой проблеме, а также специальные методы познания: формальнологический, формально-юридический, сравнительно-правовой, а также методы абстрагирования, аналогии и моделирования.

В ходе работы автором диссертации проанализированы следующие источники: Конституция Российской Федерации, международные правовые акты, административное, гражданское, уголовное законодательство, подзаконные акты федерального уровня, а также иной юридический и технический материал.

Положения, выносимые на защиту:

1. Исследованные и предложенные автором, имеющие научно-методологическое значение для развития и совершенствования доктриналь-ного понимания проблемы, определения категорий «персональные данные», «информационные процессы», «автоматическая обработка персональных данных», «распространение сведений».

2. Разработанный автором исчерпывающий перечень категорий сведений, относимых к конфиденциальной информации о гражданах (персональным данным). Формирование данного перечня является одним из ключевых моментов в создании правовой основы, обеспечивающей защиту персональных данных. Это следует из того, что отечественный правоприменитель, не сталкивавшийся ранее с категорией «персональные данные» и не обладая вековой традицией формирования и реализации законодательства через призму обеспечения прав и свобод человека и гражданина, не может обеспечить комплексную защиту персональных данных, исходя только лишь из абстрактных определений.

3. Обоснование положения о том, что нормы, касающиеся вопросов регулирования конфиденциальной информацией персонального характера, не систематизированы и содержатся только в нескольких федеральных законах. Однако их наличие не решает тех проблем, которые возникают на сегодняшний день в рассматриваемой сфере, так как нормы носят общий, декларативный характер, в связи с чем подлежат дальнейшему развитию и конкретизации.

4. Вывод о том, что защита конфиденциальной информации персо- . нального характера находится на достаточно низком уровне, что в общем и целом характеризует несостоятельность действующей системы нормативно-правовых актов, в связи с чем в стране объективно сложилась настоятельная необходимость развития правовой основы в сфере работы с персональными данными, в силу чего необходимо принять ряд системаобразующих законов, предложенных автором исследования, при этом парламентариям необходимо рассмотреть положения, касающиеся дополнения, изменения или установления норм в действующем законодательстве.

5. Предложения по новой редакции статей 13.11 КоАП РФ, 137 УК РФ, о дополнении главы 28 УК РФ следующим составом преступления: «Нарушение установленного порядка оборота конфиденциальных сведений о гражданах (персональных данных) с применением ЭВМ», а также некоторые изменения и дополнения в отдельные статьи ТК РФ, ГК РФ, УК РФ. Указанные предложения могут быть положены в основу формирования системы защиты конфиденциальной информации персонального характера, доступ к которой ограничивается в соответствии с законодательством Российской Федерации, посредством юридических санкций.

6. Заключение о том, что в государстве еще не сформировалась современная инфраструктура общей информатизации и, в частности, сферы персональных данных, способная удовлетворить потребности заинтересованных субъектов в информационно-вычислительном обслуживании на требуемом уровне, не организованы информационные ресурсы персональных данных в системы баз данных. В негосударственном секторе, хотя информационные технологии и широко используются в различных сферах, это пока ни как не отразилось на обеспечении правомерного накопления и хранения персональных данных с использованием информационных технологий. Для решения существующей проблемы государство должно определить степень своего участия в регулировании процессов создания и функционирования закрытых негосударственных (корпоративных) систем, а также открытых систем, прежде всего, в интересах защиты прав граждан.

7. Рекомендации по урегулированию порядка распространения персональных данных, учитывая происходящий в обществе процесс информатизации. В этой связи особое внимание уделено возрастающей популярности глобальной сети Интернет, на данный момент прочно занимающей положение главной мировой информационной инфраструктуры.

Научная новизна исследования. Диссертация является первой монографической работой, в которой с позиций соединенных доктринальных подходов в изучении персонифицированной информации специалистами в области технических наук с одной стороны, и специалистами в области юридических наук с другой исследованы проблемы защиты персональных данных. Автором анализируются теоретические положения в сфере конституционно-правового регулирования персональных данных, критически анализируется состояние норм, затрагивающих отношения в данной важной для общества и государства области общественных отношений.

Теоретическая и практическая значимость результатов исследования. В соответствии с поставленными целью и задачами все выводы и положения, являющиеся результатом проведенного исследования, подчинены идее использования их при разработке нового и совершенствовании действующего законодательства и построения эффективной системы обеспечения защиты персональных данных.

Автор предлагает свое видение в определении понятия персональные данные, исходя из которого следует разрабатывать комплекс мер по обеспечению защиты конфиденциальной информации персонального характера с использованием юридических норм. В данном исследовании выработаны предложения и рекомендации, которые могут быть использованы при отработке понятийного аппарата нормативно-правовых актов в сфере защиты персональных данных.

Автором предлагается изложить в новой редакции два действующих состава КоАП РФ и УК РФ, дополнить составом главу 28 УК РФ, а также внести некоторые изменения и дополнения в отдельные статьи ТК РФ, ГК РФ, УК РФ и иные федеральные законы, что в комплексе позволит определенным образом повысить уровень обеспечения защиты персональных данных с помощью юридических санкций. Помимо этого предложены нормативно-правовые акты в целях систематизации законодательства о сведениях персонального характера.

Теоретические и практические выводы диссертационного исследования, его содержательная часть могут быть использованы в системе высшего профессионального образования юридического профиля, повышения квалификации сотрудников правоохранительных органов и специалистов в области обеспечения защиты персональных данных.

Эмпирическую базу исследования составили анализ изучения результатов анкетирования 120 сотрудников правоохранительных органов из двадцати субъектов России, из которых три республики, три края, тринадцать областей и один город федерального значения (г. Москва), а также результаты изучения 50 материалов гражданских дел, затрагивающих сферу частной жизни.

Апробация работы и внедрение результатов исследования. Основные положения диссертации докладывались и обсуждались на кафедре конституционного и административного права Воронежского института МВД России, на практических занятиях с адъюнктами очной формы обучения, на IV Всероссийской научно-практической конференции «Охрана, безопасность и связь» (г. Воронеж, 2003 г.), на Всероссийской научно-практической конференции курсантов, адъюнктов и слушателей «Современные проблемы борьбы с преступностью» (г. Воронеж, 2004 г.).

Материалы диссертационного исследования опубликованы в четырех научных статьях и учебном пособии, общий объем публикаций составил 5,8 п.л. Разработанные на основе диссертационного исследования методические рекомендации внедрены в практическую деятельность УООП ГУВД Воронежской области, а также в учебный процесс Воронежского института МВД РФ.

Структура диссертации. Диссертация состоит из введения, двух глав (включающих 6 параграфов), заключения, списка использованной литературы и приложения.

Похожие диссертационные работы по специальности «Методы и системы защиты информации, информационная безопасность», 05.13.19 шифр ВАК

  • Конституционно-правовое регулирование личной и семейной тайны в Российской Федерации 2010 год, кандидат юридических наук Пашаев, Станислав Юрьевич

  • 2010 год, кандидат юридических наук Волков, Олег Юрьевич

  • Институциональное развитие правового обеспечения информационной безопасности в российском информационном праве 2012 год, кандидат юридических наук Андреев, Павел Геннадьевич

  • Правовые основы оборота информации с ограниченным доступом (конфиденциальной информации) в Российской Федерации 2008 год, кандидат юридических наук Семашко, Александр Викторович

  • Организационно-правовая защита персональных данных в служебных и трудовых отношениях 2006 год, кандидат юридических наук Маркевич, Анна Сергеевна

Заключение диссертации по теме «Методы и системы защиты информации, информационная безопасность», Просветова, Ольга Борисовна

Обобщая ранее изложенное, отметим основные выводы по диссертации.

1. В настоящее время в России нормы, касающиеся вопросов регулирования конфиденциальной информацией персонального характера, не систематизированы и содержатся только в нескольких федеральных законах. Однако их наличие не решает тех проблем, которые возникают на сегодняшний день в рассматриваемой сфере, так как нормы носят общий, декларативный характер, в связи с чем подлежат дальнейшему развитию и конкретизации.

2. Защита конфиденциальной информации персонального характера находится на достаточно низком уровне, что в общем и целом характеризует несостоятельность действующей системы нормативно-правовых актов, в связи с чем в стране объективно сложилась настоятельная необходимость развития правовой основы в сфере работы с персональными данными, в силу чего необходимо принять ряд системаобразующих законов, при этом парламентариям необходимо рассмотреть положения, касающиеся дополнения, изменения или установления норм в действующем законодательстве.

Учитывая важность развития правовой основы в сфере работы с персональными данными, а также необходимость внесения коррективов в действующем законодательстве, автором предложено свое концептуальное видение данной проблемы, сформулирован ряд нормативно-правовых актов, восполняющих возникший пробел и позволяющих сформировать систему норм, обеспечивающих защиту отношений в рассматриваемой сфере посредством как регулирующих норм, норм-дефиниций, так и юридических санкций.

3. В совокупности юридическая ответственность за нарушение норм о персональных данных далека от своего совершенства, однако, уже достаточно много сделано в рамках Трудового кодекса, Гражданского кодекса, Кодекса об административных правонарушениях, Уголовного кодекса и других нормативно-правовых актов федерального уровня.

Основным недостатком существующей юридической ответственности за нарушение норм о персональных данных является отсутствие взаимосвязанности между различными сферами оборота персональных данных. Среди других недостатков следует выделить, во-первых, отсутствие комплексности в обеспечении юридической ответственности за нарушение норм о персональных данных, а целый ряд норм вообще представляет собой отдельные фрагменты указанной деятельности, системно между собой не связанные, во-вторых, в нормативно-правовых актах отсутствует системный подход в регулировании отношений, связанных с защитой персональных данных посредством юридических санкций; в-третьих, наличие существенных недостатков в юридико-техническом конструировании самих составов правонарушений, затрагивающих исследуемые отношения.

Следует констатировать, что имеющиеся недостатки в юридико-техническом конструировании самих составов правонарушений, затрагивающих исследуемые отношения, в ряде случаев существенно снижают эффективность их применения. В иных случаях их содержание оказывается более узким либо вообще отличается от названия соответствующих статей.

В силу сказанного автором сформулирован ряд составов правонарушений, позволяющих устранить вышеуказанные недостатки в сфере защиты персональных данных. Среди исследованных составов можно выделить собственную редакцию статей 13.11 КоАП РФ, 137 УК РФ, новую статью, дополняющую главу 28 УК РФ, а также автором предложены некоторые изменения и дополнения в отдельные статьи ТК РФ, ГК РФ, УК РФ.

4. Имеющиеся в нормативно-правовых актах определения информационных процессов свидетельствуют, что в законодательстве (да и в научной литературе) отсутствует системность в понятийном аппарате, т.е. понятия информационных процессов не соотносятся друг с другом.

В контексте рассматриваемого положения приходится признать, что в отечественном законодательстве практически полностью отсутствует правовое регулирование процессов сбора и обработки персональных данных о гражданах (особенно если используются автоматизированные системы). И это при том, что такие данные, включаемые в состав федеральных информационных ресурсов и информационных ресурсов субъектов Российской Федерации, а также получаемые и собираемые негосударственными организациями, отнесены Федеральным законом «Об информации, информатизации и защите информации» к категории конфиденциальной информации.

Следуя изложенному, в представленном исследовании предложено определение «автоматическая обработка персональных данных», включающее исчерпывающий перечень возможных операций с персональными данными. Данное определение, по мнению автора, должно быть включено как в действующие федеральные законы, так и в проекты законов, призванных регулировать сферу персональных данных.

5. В государстве еще не сформировалась современная инфраструктура общей информатизации и, в частности, сферы персональных данных, способная удовлетворить потребности заинтересованных субъектов в информационно-вычислительном обслуживании на требуемом уровне, не организованы информационные ресурсы персональных данных в системы баз данных. В негосударственном секторе, хотя информационные технологии и широко используются в различных сферах, это пока ни как не отразилось на обеспечении правомерного накопления и хранения персональных данных с использованием информационных технологий. Для решения существующей проблемы государство должно определить степень своего участия в регулировании процессов создания и функционирования закрытых негосударственных (корпоративных) систем, а также открытых систем, прежде всего, в интересах защиты прав граждан.

6. Исходя из того, что распространение конфиденциальной информации персонального характера представляет более существенную общественную опасность для конкретных граждан, нежели иные отношения, свойственные информационным процессам, решение вопроса об урегулировании порядка распространения персональных данных более чем актуально в настоящее время и требует внимательного и скорейшего рассмотрения.

В этой связи автор предлагает раскрыть на федеральном уровне правовое содержание понятия «распространение сведений». Для полного, всестороннего и объективного понимания проблемы урегулированности распространения персональных данных, предлагается рассматривать ее с позиции определения способов распространения. Среди таковых следует выделить непосредственное и опосредованное распространение. Нисколько ни умаляя важность регулирования первого способа распространения конфиденциальной информации персонального характера, все же наибольший интерес в настоящее время представляет второй, что, прежде всего, обусловлено происходящим в обществе процессом информатизации. При этом от того, насколько остро в обществе преломляются технолого-социальные особенности передачи информации, зависит направленность правового регулирования отношений в данной области. В связи с этим особую озабоченность вызывает возрастающая популярность глобальной сети Интернет, на данный момент прочно занимающей положение главной мировой информационной инфраструктуры.

7. Учитывая пробелы правового регулирования Интернета, они должны быть устранены в новом информационном законодательстве. Наряду с законом, регулирующим государственную политику в Сети, следует принять рамочный закон об Интернете. В нем, как считает автор, необходимо: 1) отработать понятийный аппарат с привлечением соответствующих экспертов в области технических знаний для выработки четких законодательных понятий; 2) закрепить наиболее важные принципы «сетевых отношений»; 3) отразить специфику субъектного состава сетевых отношений; 4) установить правила информационного обмена в сети Интернет; 5) сформулировать ответственность участников сетевых отношений за нарушение закрепленных норм, а также предусмотреть способы доказывания и особенности рассмотрения «сетевых споров»; установить пределы ответственности каждого участника сетевых отношений.

В завершении хотелось бы отметить, что проблема защиты отношений, связанных с конфиденциальной информацией персонального характера, является комплексной, затрагивающей многие сферы жизни общества, в том числе материальные и процессуальные отрасли права. Прогресс в справедливом регулировании этих отношений не может быть достигнут без общего эволюционного движения в сознании людей по закреплению приоритетов интересов личности, ее прав и свобод как высшей ценности для государства и общества.

Список литературы диссертационного исследования кандидат юридических наук Просветова, Ольга Борисовна, 2005 год

1. Конституция Российской Федерации М.: «Проспект», 2000. - 48с.

2. Всеобщая декларация прав человека. Принята Генеральной Ассамблеей ООН 10.12.1948 г. // Права человека. Сб. международных документов. - М. Изд. МГУ. 1986. С. 21-29.

3. Европейская конвенция о защите прав человека и основных свобод // Собрание законодательства РФ, 2001, 8 января, №2, ст. 163.

4. Конвенция о правах ребенка // Издание Организации Объединенных Наций Нью-Йорк, 1992.

5. Международный пакт о гражданских и политических правах // Ведомости Верховного Совета СССР, 1976, № 17(1831), ст. 291.

6. Гражданский кодекс Российской Федерации (часть вторая) от 26.01.1996 № 14-ФЗ (ред. от 17.12.1999) // Собрание законодательства РФ, 29.01.1996, №5, ст. 410.

7. Кодекс об административных правонарушениях. Кодексы Российской Федерации: Выпуск 2. М.: МНФРА - М, 2002. - 283с.

9. Семейный кодекс Российской Федерации. М.: Ассоциация авторов и издателей «ТАНДЕМ». Издательство «ЭКМОС», 2002. 96 с.

10. Трудовой кодекс Российской Федерации от 30 декабря 2001 г. № 197-ФЗ // СЗ РФ от 7 января 2002 г. № 1 (часть I) ст. 3.

11. Уголовный кодекс РФ от 13 июня 1996 г. № 63-Ф3 // СЗ РФ от 17 июня 1996 г. № 25 ст. 2954.

12. Уголовно-процессуальный кодекс Российской Федерации // Российская газета, 2001,22 декабря.

13. Доктрина информационной безопасности Российской Федерации» от 9 сентября 2000 г. утв. Президентом РФ № ПР 1895. // Российская газета, №187, от 28 сентября 2000 г.

14. Федеральный закон от 20.02.95 г. №24-ФЗ «Об информации, информатизации и защите информации» // СЗ РФ 20.02.95, №8, ст.609.

15. Федеральный закон РФ «О государственной защите судей, должностных лиц правоохранительных и контролирующих органов» // СЗ РФ. 1995. № 17. Ст. 1455.

16. Федеральный закон РФ от 12.08.95г. №144-ФЗ (ред. 30.12.99.) «Об оперативно-розыскной деятельности» // СЗ РФ 14.08.95, №33, ст.3349.

17. Федеральный закон от 3.04.95 г. №40-ФЗ «Об органах федеральной службы безопасности в Российской Федерации» // Российская газета. 1995, 12 апреля.

19. Федеральный закон от 9 августа 1995 г. №129 ФЗ «О почтовой связи» // СЗ РФ. 1995, №33, ст.3334.

20. Федеральный закон от 4 июля 1996 г. № 85-ФЗ «Об участии в международном информационном обмене» // СЗ РФ, 08.07.1996, №28, ст.3347.

21. Федеральный закон от 26.09.97 г. № 125-ФЗ «О свободе совести и о религиозных объединениях» // СЗ РФ, 1997, № 39, ст. 4465.

22. Федеральный закон РФ от 25.07.98 г. №128-ФЗ «О государственной дактилоскопической регистрации в РФ» // Российская газета, 1998, №145.

23. Федеральный закон от 30.03.99 г. № 52-ФЗ «О санитарно-эпидемиологическом благополучии населения» // СЗ РФ, 1999, № 14, ст. 1650.

24. Федеральный закон от 18.06.01 г. № 77-ФЗ «О предупреждении распространения туберкулеза в Российской Федерации» // СЗ РФ, 2001, № 26, ст. 2581.

25. Федеральный закон от 25.04.02 г. № 40-ФЗ «Об обязательном страховании гражданской ответственности владельцев транспортных средств» // СЗ РФ от 6 мая 2002 г., № 18, ст. 1720.

26. Федеральный закон от 10.01.03 г. № 20-ФЗ «О Государственной автоматизированной системе Российской Федерации «Выборы» // СЗ РФ от 13 января 2003 г. № 2 ст. 172.

27. ЗО.Закон Российской Федерации «О милиции» от 18.04.91 г. №1026-1 // Ведомости Съезда народных депутатов и Верховного Совета РСФСР, 18.04.91. №16, ст.503.

28. Закон Российской Федерации от 21.07.1993 № 5485-1 «О государственной тайне» // Российская газета, 1993, 21 сентября.34.3акон Воронежской области от 13 января 1998 г. № 28-Н-ОЗ «Об информатизации Воронежской области».

29. Указ Президента РФ от 6 марта 1997 г. №188 «Об утверждении перечня сведений конфиденциального характера» // СЗ РФ 1997, №10, ст. 1127.

30. Постановление Правительства РФ от 14.03.97 г. № 298 «Об утверждении образцов и описания бланков основных документов, удостоверяющих личность гражданина Российской Федерации за пределами Российской Федерации» // СЗ РФ от 24 марта 1997 г. № 12, ст. 1435.

31. Постановление Администрации Воронежской области от 6 сентября 1999 г. № 886 «О внедрении системы защиты информационных ресурсов Воронежской области».

32. Комментарий к Закону РФ «О средствах массовой информации» М.: Га-лерия, 2001.

33. Комментарий к Закону Российской Федерации «О милиции» / Ю.П. Соловей, В.В. Черников. Издание второе, переработанное и дополненное. М.: «Проспект», 2001.

34. Комментарий к Уголовному кодексу Российской Федерации: Научно-практический комментарий / Отв. ред. В. М. Лебедев. М., 2001.

35. Комментарий к «Закону о СМИ». Под ред. В.Н. Монахова. М., 2001.

36. Комментарий к Налоговому кодексу Российской Федерации для торговых организаций / М.Ю. Ракитина, O.JI. Арутюнова, С.В. Шарова М.: Изда-тельско-консультационная компания «Статус-Кво 97», 2003.

37. Комментарий к Трудовому кодексу Российской Федерации (под ред. К.Н. Гусова) М.: ООО «ТК Велби», ООО «Издательство Проспект», 2003.

38. Комментарий к Гражданскому кодексу Российской Федерации, части второй / Под ред. проф. Т.Е.Абовой и А.Ю.Кабалкина; Ин-т государства и права РАН. М.: Юрайт-Издат; Право и закон, 2003. - 976 с.

39. Научно-практический комментарий к Конституции Российской Федерации / Отв. ред. В.В. Лазарев // Электронная версия для справочной правовой системы «Гарант» по состоянию на 1 октября 2004 г.1. МОНОГРАФИИ И СТАТЬИ

40. Агапов А.Б. Проблемы правовой регламентации информационных отношений в Российской Федерации // Государство и право, 1993, №4. С. 125130.

41. Аносов В.Д., Стрельцов А.А. О доктрине информационной безопасности РФ (проект) // Информационной общество, 1997, № 2, 3.

42. Архипов А.В. Информационная защита объекта- задача многогранная. // Конфидент. №1-2.1999. С.30-31.

43. Бачило И.Л. Правовое регулирование процессов информатизации // Государство и право 1994, №12. С.72-80.

44. Бойко Б.Б. Комплексный подход к обеспечению информационной безопасности. // Межрегиональная конференция «Информационная безопасность регионов России», Санкт-Петербург, 13-15 октября 1999г.: конференции. Части 1и 2. СПб., 1999.- С.38-39.

45. Волков С., Булычев В. Защита деловой репутации от порочащих сведений // Российская юстиция, 2003, №8. С. 51.

46. Волчинская Е.К. О направлениях развития законодательства в сфере обращения информации / Аналитическая записка, 1998, август. С.24-32.

47. Гиляров Е.М., Янина Е.В. Информация как объект правового регулирования //Безопасность информационных технологий. 2001, №3. С.5-10.

48. Гостев И. М. Защита персональных данных и сведений о частной жизни граждан. // Конфидент. № 3. 1999. С. 13.

49. Гросс Г. Украли очень личное // Computerworld, 2003, №35.

50. Жуков И.А., Леонов Т.Е. Комплексная защита информации в сетях передачи данных органов внутренних дел / Информационно-техническое обеспечение деятельности органов внутренних дел. Труды Академии управления. М., 1998. С. 112-119.

51. Калятин В.О. Персональные данные в Интернете // Журнал российского права, 2002, №5. С. 12.

52. Кирин В.И. Зарубежный опыт законодательной практики использования технических средств / Компьютерные технологии и управление органами внутренних дел. Труды Академии управления. М., 2000. С.181-187.

53. Климова Ю. Как пресечь распространение компромата в виртуальном мире // Российская юстиция, 2001, № 12. С. 48-50.

54. Копылов А.В. Защита информации в помещениях и технических каналах горрайорганов внутренних дел / Организационно-технические, математические и правовые аспекты информации деятельности органов внутренних дел. Труды Академии управления. М., 2001. С.49-57.

55. Костенко М.Ю. Налоговая тайна и другие виды конфиденциальной информации // Ваш налоговый адвокат, 2001, №2.

56. Крылов В. В. Криминалистические проблемы оценки преступлений в сфере компьютерной информации // Уголовное право. 1998. № 3.

57. Маршани М.Б. Имеет ли право врач разглашать наши тайны // Безопасность информационных технологий. 2001, №3. С.52-54.

58. Погуляева Е. Не болтай! // «эж-ЮРИСТ», 2003, № 43.

59. Полупанов В. Чем лечат это секрет // Аргументы и факты, 2002, №7. С.24.

60. Сабынин В.Н. Организация работ по обеспечению безопасности информации в фирме// Информост. 2001, №18. С.56-58.

61. Степанов О.А. Сущность юридического режима регулирования информационно-электронных отношений в Российской Федерации / Информационно-техническое обеспечение деятельности органов внутренних дел. Труды Академии управления. - М., 1998. С.50-59.

62. Степанюк Л. Какие гарантии защиты персональных данных работников установлены ТК РФ? // Финансовая газета. Региональный выпуск, 2003, №37.

63. Тибенко К.А. Некоторые аспекты правового обеспечения информационной безопасности // Безопасность информационных технологий. 2001, №3. С.63-69.

64. Фатьянов А.А. Тайна и право (основные системы ограничения на доступ к информации в российском праве): Монография. - М.: МИФИ, 1999. 288 с.

65. Французова Л. Личные данные работников // Кадровое дело, 2003, № 4.

66. Ходорыч А. Расколотая база // Коммерсант деньги. 2001, №7. С. 13-20.

67. Ходорыч А. «На каждый роток не накинешь платок» // Коммерсант деньги. 2001, №7. С.21.

68. Чекулаев Р.А. Обеспечение информационной безопасности как новая функция частных охранных и сыскных структур // Безопасность информационных технологий. 2001, №3. С.76-79.

69. Шляхтина С. Интернет в цифрах и фактах (http://www/compress.ru/Article.asp.id=4205).

70. УЧЕБНИКИ, УЧЕБНЫЕ ПОСОБИЯ, ЛЕКЦИИ, ДИССЕРТАЦИИ,1. АВТОРЕФЕРАТЫ

71. Айков Д., Сейгер К., Фонсторх У. Компьютерные преступления. Руководство по борьбе с компьютерными преступлениями. М., 1999.

72. Бачило И.Л., Лопатин В.Н. Федотов М.А. Информационное право: Учебник / Под ред. акад. РАН Б.Н. Топорнина. СПб.: Издательский центр Пресс, 2001.789 с.

73. Бородин С.В. Постатейный Комментарий к Уголовному кодексу РФ 1996г. / Под ред. А.В. Наумова М.: «Гардарика», Фонд «Правовая культура», 1996.

74. Гаврилин Ю.В. Расследование неправомерного доступа к компьютерной информации: Учебное пособие / Под ред. Н.Г. Шурухнова. М.: Книжный мир, 2001. 88 с.

75. Гайкович В.Ю., Ершов Д.В. Основы безопасности информационных технологий. М.: МИФИ, 1995. 96 с.

76. Герасименко В.А., Малюк А.А. Основы защиты информации. М.: МИФИ, 1997. 537с.

77. Гомьен Д., Харрис Д., Зваак JI. Европейская конвенция о правах человека и Европейская социальная хартия: право и практика». М., 1998.

78. Грачев Г.В. Информационно-психологическая безопасность личности: состояние, возможности психологической защиты. М.: Изд. РАГС, 1998. 125с.

79. Гриняев С.Н. Интеллектуальное противодействие информационному оружию. Серия «Информатизация России на пороге 21 века».- М.: СИНТЕГ, 1999. 232 с.

80. Домарев В.В. Защита информации и безопасность компьютерных систем. Киев: Издат-во: ДиаСофт. 1999. 480с.

81. Карелина М.М. Комментарий к Уголовному кодексу Российской Федерации: Научно-практический комментарий / Отв. ред. В.М. Лебедев. М.: Юрайт-М, 2001.

82. Ковалев В.И. Комментарий к Трудовому кодексу Российской Федерации о материальной ответственности работников М.: За право военнослужащих, 2003.

83. Компьютерные террористы: Новейшие технологии на службе преступного мира. / Автор-составитель Т.И. Ревяко. Мн.: Литература, 1997. -640с.

84. Кондратьева C.J1. Юридическая ответственность: соотношение норм материального и процессуального права. Дисс. . канд. юрид. наук. М., 1998. 187 с.

85. Копылов В.А. Информационное право: Учебное пособие. М.: Юристъ, 1997. 472 с.

86. Костюк В.Д. Нематериальные блага. Защита чести, достоинства и деловой репутации. М., 2002.

87. Котов Б.А. Юридический справочник руководителя. Тайна. - М.: «Издательство ПРИОР», 1999. 128с.

88. Крапивин О.М., Власов В.И. Работодатель: права и обязанности / Под общ. ред. профессора С.И. Шкуро. М.: Норма, 2004. 400 с.

89. Лопатин В.Н. Информационная безопасность в системе государственного управления (теоретическме и организационно-правовые проблемы). Дисс. . канд. юрид. наук. СПб., 1997. 193с.

90. Лопатин В.Н. Концепция развития законодательства в сфере обеспечения информационной безопасности Российской Федерации (проект). - М.: Издание Государственной Думы, 1998. 159с.

91. Лопатин В.Н. Информационная безопасность России: Человек. Общество. Государство / Санкт-Петербургский университет МВД России. - СПб., 2000. 428 с.

92. Лопатин В.Н. Правовые основы информационной безопасности: Курс лекций, М.: МИФИ, 2000. 355 с.

93. Люшер Ф. Конституционная защита прав и свобод личности. М., 1993.

94. Малюк А.А., Пазизин С.В., Погожин Н.С. Введение в защиту информацию в автоматизированных системах. М.: Горячая линия-Телеком, 2001. - 148с.

95. Матвеева А.А. Преступления в сфере компьютерной информации. / Курс уголовного права. Том 4. Особенная часть / Под ред. доктора юридических наук, профессора Г.Н. Борзенкова и доктора юридических наук, профессора B.C. Комиссарова. М., 2002. 543 с.

96. Мелик-Гайказян И.В. Информационные процессы и реальность. М., 1997.

97. Мельников В.В. Защита информации в компьютерных системах. М.: Финансы и статистика. 1997. 368с.

98. Михайлов С.Ф., Петров В.А., Тимофеев Ю.А. Информационная безопасность. Защита информации в автоматизированных системах. Основные концепции: Учебное пособие. М.: МИФИ, 1995. 112 с.

99. Наумов В.Б. Право в Интернете: Очерки теории и практики. М.: Книжный дом «Университет», 2002. 135 с.

100. Ожегов С.И., Шведова Н.Ю. Толковый словарь русского языка: 80 000 слов и фразеологических выражений / Российская академия наук. Институт русского языка им. В.В. Виноградова. 4-е издание, дополненное. М.: Азбуковник, 1999. 944 с.

101. Организация и современные методы защиты информации (под общей редакцией Диева С.А., Шаваева А.Г.)- М., Концерн «Банковский Деловой Центр». 1998. 472с.

102. Осипенко A.JI. Борьба с преступностью в глобальных компьютерных сетях: Международный опыт: Монография. М., 2004. 432 с.

103. Основы информационной безопасности: Учебник / В.А. Минаев, С.В. Скрыль, А.П. Фисун, В.Е. Потанин, С.В. Дворянкин. Воронеж: Воронежский институт МВД России, 2000. - 464с.

104. Пожилых В.А. Организационно-правовые особенности защиты информации в автоматизированных информационных системах органов внутренних дел. Автореф. дисс. . канд. юрид. наук. Воронеж, 2003. 21 с.

105. Право и информационная безопасность // Под общ. ред. доктора юрид. наук, профессора Е. Н. Щендригина. В 2-х кн. Кн.1. Орел: ОрЮи МВД РФ, 2000. 143.

106. Преступления в сфере компьютерной информации: Квалификация и доказывание: Учебное пособие / Под ред. Ю. В. Гаврилина. М., 2003.

107. Расследование неправомерного доступа к компьютерной информации / Под ред. Н. Г. Шурухнова. М., 1999.

108. Рассолов М.М. Информационное право: Учебное пособие. М.: Юристъ, 1999. 400с.

109. Романец Ю.В., Тимофеев П.А., Шаньгин В.Ф. Защита информации в компьютерных системах и сетях. -М., 2003.

110. Симкин JI.C. Программы для ЭВМ: правовая охрана (правовые средства против компьютерного пиратства). - М.: издательство «Городец», 1998. 208с.

111. Смолькова И. В. Тайна: понятие, виды, правовая защита: Юридический терминологический словарь - комментарий. М., 1998. 79с.

112. Снытников А.А., Туманов JI.B. Обеспечение и защита права на информацию. М.: Городец - издат, 2001. 344с.

113. Стельмах Н.Н. Практическое пособие по налогообложению доходов индивидуальных предпринимателей. -М.: «Статус-Кво 97», 2002.

114. Степанов Е.А., Корнеев И.К. Информационная безопасность и защита информации: Учебное пособие. -М.: ИНФРА-М, 2001. 304с.

115. Фатьянов А. А. Правовое обеспечение безопасности информации. Дисс. док. юрид. наук. -М., 1999. 503 с.

116. Фатьянов А.А. Правовое обеспечение безопасности информации в РФ. Учебное пособие. -М., 2001. 412 с.

117. Фисун А.П., Касилов А.Н. Мешков А.Г. Информатика и информационная безопасность: Учебное пособие. // Под общей редакцией к.т.н., доцента Фисуна А.П. Орел: ОГУ, 1999. 282с.

118. Федотова О.А. Административная ответственность в сфере обеспечения информационной безопасности. Дисс. . канд. юрид. наук. - М., 2003. 195 с.

119. Черешкин Д.С., Антопольский А.Б. Кононов А.А., Смолян Г.Л., Цы-гичко В.Н. Защита информационных ресурсов в условиях развития мировых открытых сетей. М., 1997. 75с.

120. Чубукова С.Г., Элькин В.Д. Основы правовой информатики (юридические и математические вопросы информатики) Учебное пособие / Под ред. доктора юридических наук, профессора М.М. Рассолова. М., 2004. 252 с.

121. Шиверский А.А. Защита информации: проблемы теории и практики. -М.: Юристъ, 1996. 112с.

122. Шевердяев С. Информационные отношения и система информационного законодательства. М., 1999.

123. Шураков В.В. Обеспечение сохранности информации в системах обработки данных. М.: Финансы и статистика. 1985. 224с.

124. Энтин М.Л. Международные гарантии прав человека. Опыт Совета Европы. М., 1997.

125. Эределевский A.M. Моральный вред и компенсация за страдания. М. БЕК. 1997.

126. Grande С. Plan to fight moves on long-term eOmail records//Financial Times. 2001.29 June.

127. Case-law concerning Article 10 of the European Convention on Human Rights. Directorate General of Human Rights. Strasbourg. 2000. P. 21-22.

128. Regulation of Investigatory Powers Act 2000.

129. See Case-law concerning Article 10 of the European Convention on Human Rights. Directorate General of Human Rights. Strasbourg. 2000. P. 8, 24.

130. Tareg al Baho v. Marc Fermigier, Hans Hermann, and Francoise Vireux, Tribunal Correctionnel de Paris, 2000.

131. The Washington Post Company: http://www.newsbvtes.eom/news/01/166216.html; BBC: http://news.bbc.co.uk/hi/english/world/europe/newsid 1325000/1325186.stm.

Обратите внимание, представленные выше научные тексты размещены для ознакомления и получены посредством распознавания оригинальных текстов диссертаций (OCR). В связи с чем, в них могут содержаться ошибки, связанные с несовершенством алгоритмов распознавания. В PDF файлах диссертаций и авторефератов, которые мы доставляем, подобных ошибок нет.

Титульный лист

ДИПЛОМНАЯ РАБОТА

ТЕМА: «ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ РАБОТНИКА»

ВВЕДЕНИЕ 3

ГЛАВА I. ПЕРСОНАЛЬНЫЕ ДАННЫЕ РАБОТНИКА: ПОНЯТИЕ И СУЩНОСТЬ 6

1.1. Ограничение персональных данных от другой информации 16

1.2. Развитие законодательства о защите персональных данных 26

1.3. Общие требования к обработке персональных данных работника и гарантия их конфиденциальности 33

ГЛАВА II. ПОРЯДОК РАБОТЫ С КОНФЕДЕНЦИАЛЬНЫМИ СВЕДЕНИЯМИ О РАБОТНИКЕ 36

2.1. Работа кадровой службы с персональными данными 39

2.2. Основные аспекты передачи персональных данных работника и защита информации при работе с персональными данными на ЭВМ 44

2.3. Контроль защиты персональной информации работника 59

ЗАКЛЮЧЕНИЕ 65

СПИСОК ЛИТЕРАТУРЫ 68

ВВЕДЕНИЕ

Персональные данные сторон трудового договора, под которыми понимается информация о работодателе и работнике, имеет важное значение для каждого из них. При заключении трудового договора работник получает информацию о работодателе, о месте его нахождения, характере будущей работы. Большое значение знание персональных данных работника имеет для работодателя, который при заключении трудового договора получает информацию о работнике, о его возрасте, профессии, специализации, квалификации, состоянии здоровья, семейном положении.

Регулированию и обеспечению конфиденциальности персонифицированной информации о работниках, посвящены нормы, содержащиеся в статьях главы 14 «Защита персональных данных работника», которой завершается раздел III «Трудовой договор» ТК РФ 1 .

Актуальность работы. Появление в российском трудовом праве норм о защите персональных данных работника продиктовано необходимостью реализации в сфере труда общепризнанных норм и принципов международного права, применение которых гарантировано Конституцией Российской Федерации 2 , которая в ст. 23 и 24 устанавливает, что каждый имеет право на неприкосновенность частной жизни, личную и семейную тайну; сбор, хранение, использование и распространение информации о частной жизни лица без его согласия не допускается.

В основе этого конституционного установления лежат акты международного права, к числу которых относится Всеобщая декларация прав человека, принятая 10 декабря 1948 г. Генеральной Ассамблеей Организации Объединенных Наций, в ст. 12 которой провозглашено: «Никто не может подвергаться произвольному вмешательству в его личную и семейную жизнь, произвольным посягательствам на неприкосновенность его жилища, тайну его корреспонденции или на его честь и репутацию. Каждый человек имеет право на защиту закона от такого вмешательства или таких посягательств». Такие же нормы содержит Международный пакт о гражданских и политических правах, принятый 16 декабря 1966 г. Генеральной Ассамблеей ООН и ратифицированный Указом Президиума Верховного Совета СССР от 18 сентября 1&73 г., который установил, что никто не может подвергаться произвольному или незаконному вмешательству в его личную и семейную жизнь, произвольным или незаконным посягательствам на неприкосновенность его жилища или тайну его корреспонденции, на его честь и репутацию.

Предметом исследования выступает информационное поле по защите персональных данных работников предприятий, государственных органов, муниципальных образований и прочих видов деятельности.

Объект исследования – персональные данные работников и их защита от неправомерного вмешательства.

Цель работы: рассмотреть вопрос защиты персональных данных работников.

Для достижения цели работы необходимо выполнить следующие задачи:

    Рассмотреть теоретические основы вопроса: понятие и сущность персональных данных;

    Изучить особенности персональных данных и определить их отличия от иной информации;

    Проследить развитие законодательства в этой области;

    Выявить общие требования к обработке персональных данных работника;

    Рассмотреть работу кадровой службы с персональными данными;

    Изучить основные аспекты передачи персональных данных работника, а также их защиты при работе на ЭВМ;

    Рассмотреть контроль защиты персональных данных.

В работе использовались методы сравнения и анализа – при изучении Российского законодательства в сфере защиты персональных данных, а также трудов и обобщении знаний таких ученых и исследователей как Алавердов А.Р., Маркевич А.С., Кибанов А.Я., Орловский Ю.П., Петровский С.А., Янковая В.Ф. и других, а также авторов тематических статей – специалистов в области кадрового менеджмента и делопроизводства.

ГЛАВА I. ПЕРСОНАЛЬНЫЕ ДАННЫЕ РАБОТНИКА: ПОНЯТИЕ И СУЩНОСТЬ

Персональные данные сторон трудового договора, под которыми понимается информация о работодателе и работнике, имеет важное значение для каждого из них. При заключении трудового договора работник получает информацию о работодателе, о месте его нахождения, характере будущей работы. 3 Большое значение знание персональных данных работника имеет для работодателя, который при заключении трудового договора получает информацию о работнике, о его возрасте, профессии, специализации, квалификации, состоянии здоровья, семейном положении.

После заключения трудового договора информация о работнике необходима работодателю для надлежащего исполнения его обязательств, вытекающих не только из трудового, но и из гражданского, семейного, административного, других отраслей законодательства (например, для удержания из заработной платы налогов, средств в возмещение ущерба, алиментов), для предоставления работнику льгот и преимуществ, например, при переводе на другую работу в связи с болезнью, беременностью, наличием детей.

Предоставляя работодателю право получать объемную информацию о персональных данных работника, закон обязывает его принимать все меры для предупреждения несанкционированного выхода этой информации из ведения работодателя, чтобы персональные данные работника не стали достоянием третьих лиц без его ведома и согласия.

Регулированию и обеспечению конфиденциальности персонифицированной информации о работниках, посвящены нормы, содержащиеся в статьях главы 14 «Защита персональных данных работника», которой завершается раздел III «Трудовой договор» ТК РФ.

Эти нормы появились в отечественном трудовом праве недавно. Действовавший до 1 февраля 2002 г. КЗоТ РФ не только не содержал таких норм, но и не употреблял терминологию, которой охватывались бы понятия персональных данных или иной информации о работниках. И только с принятием Трудового кодекса Российской Федерации, в котором есть специальная глава 14 «Защита персональных данных работника», сбор, хранение, использование конфиденциальной информации о работнике стали предметом правового регулирования.

Появление в российском трудовом праве норм о защите персональных данных работника продиктовано необходимостью реализации в сфере труда общепризнанных норм и принципов международного права, применение которых гарантировано Конституцией Российской Федерации 4 , которая в ст. 23 и 24 устанавливает, что каждый имеет право на неприкосновенность частной жизни, личную и семейную тайну; сбор, хранение, использование и распространение информации о частной жизни лица без его согласия не допускается.

В основе этого конституционного установления лежат акты международного права, к числу которых относится Всеобщая декларация прав человека, принятая 10 декабря 1948 г. Генеральной Ассамблеей Организации Объединенных Наций, в ст. 12 которой провозглашено: «Никто не может подвергаться произвольному вмешательству в его личную и семейную жизнь, произвольным посягательствам на неприкосновенность его жилища, тайну его корреспонденции или на его честь и репутацию. Каждый человек имеет право на защиту закона от такого вмешательства или таких посягательств»1. Такие же нормы содержит Международный пакт о гражданских и политических правах, принятый 16 декабря 1966 г. Генеральной Ассамблеей ООН и ратифицированный Указом Президиума Верховного Совета СССР от 18 сентября 1&73 г., который установил, что никто не может подвергаться произвольному или незаконному вмешательству в его личную и семейную жизнь, произвольным или незаконным посягательствам на неприкосновенность его жилища или тайну его корреспонденции, на его честь и репутацию Данное правовое положение продублировано в Европейской конвенции о защите прав человека и основных свобод, заключенной в г. Минске 26 мая 1995 г. Конвенции Содружества Независимых Государств «О правах и основных свободах человека»3, которые обязывают страны - участницы Конвенции обеспечить право каждого человека на уважение его личной и семейной жизни, неприкосновенность жилища и корреспонденции, не допускать вмешательства в осуществление этого права государственных органов, за исключением вмешательства, предусмотренного законом и необходимого в демократическом обществе в интересах государственной безопасности и общественного спокойствия, экономического благосостояния страны, а также в целях предотвращения беспорядков или преступлений, для охраны здоровья или нравственности, защиты прав и свобод других лиц.

Провозглашая в соответствии с общепризнанными нормами и принципами международного права недопустимость сбора, хранения, использования и распространения информации о частной жизни лица без его согласия, Конституция Российской Федерации в то же время предоставляет каждому право свободно искать, получать, передавать, производить и распространять информацию любым законным способом (ч. 4 ст. 29) 5 . Каждое из этих прав может быть ограничено исключительно федеральным законом и только в той мере, в какой это необходимо в целях защиты основ конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, обеспечения обороны страны и безопасности государства.

Регламентируя эти права, Федеральный закон от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и защите информации»1 относит информацию о работнике, его персональные данные к конфиденциальной информации, установление порядка использования и защиты которой находится в совместном ведении Российской Федерации и ее субъектов.

Дальнейшее развитие правовых предписаний о конфиденциальности информации о личности в правовом демократическом государстве получило в главе 14 Трудового кодекса Российской Федерации, и которая состоит из шести статей:

    статья 85 «Понятие персональных данных работника. Обработка персональных данных работника»;

    статья 86 «Общие требования при обработке персональных данных работника и гарантии их защиты»;

    статья 87 «Хранение и использование персональных данных работников»;

    статья 88 «Передача персональных данных работника»;

    статья 89 «Права работников в целях обеспечения защиты персональных данных, хранящихся у работодателя;

    статья 90 «Ответственность за нарушение норм, регулирующих обработку и защиту персональных данных работника».

Системно-сравнительный анализ норм, содержащихся в этих статьях, позволяет выявить их некоторую обособленность в системе трудового права, что дает основание рассматривать их в качестве самостоятельного института трудового права, который хотя и связан тесно с трудовым договором, но в то же время выходит за его рамки, приобретая общеотраслевое значение. 6

Рассмотрение защиты персональных данных работника в качестве института трудового права выявляет его недостаточную разработанность, отсутствие необходимых связей его с рядом важных норм и положений трудового права.

Например, установив в ст. 90 ТК РФ ответственность за нарушение норм, регулирующих защиту персональных данных работников, законодатель не назвал в ст. 22 ТК РФ среди общих обязанностей работодателя как стороны трудовых отношений обязанность по защите персональных данных работников. В целях устранения такого несоответствия было бы логично отнести защиту персональных данных работников к числу основных обязанностей работодателя, внеся соответствующее дополнение в ч. 2 ст. 22 ТК РФ «Основные права и обязанности работодателя» 7 .

Аналогичное несоответствие выявляется при сравнении ст. 89 «Права работника в целях обеспечения защиты персональных данных, хранящихся у работодателя» со ст. 21 «Основные права и обязанности работников», которая среди основных прав работника не упоминает право на защиту его персональных данных.

Общее понятие персональных данных работника приводится в статье 85 ТК РФ, в соответствии с которой персональные данные работника - это информация, необходимая работодателю в связи с трудовыми отношениями и касающаяся конкретного работника. В этой же статье дается определение обработки персональных данных работника, под которой понимается получение, хранение, комбинирование, передача или любое другое использование персональных данных работника.

Приведенные в ст. 85 ТК РФ определения персональных данных и их обработки не являются исчерпывающими. Целый ряд дополнительных признаков содержат другие нормативные правовые акты, предназначенные для регулирования защиты персональных данных в сфере трудовых отношений, государственной и муниципальной службы.

Таким актом является, например, утвержденное Указом Президента РФ от 30 мая 2005 г. № 609 Положение о персональных данных государственного гражданского служащего Российской Федерации и ведении его личного дела. В статье 2 данное Положение устанавливает, что под персональными данными гражданского служащего понимаются сведения о фактах, событиях и обстоятельствах жизни гражданского служащего, позволяющие идентифицировать его личность и содержащиеся в его личном деле либо подлежащие включению в его личное дело. Персональные данные, внесенные в личные дела гражданских служащих, становятся сведениями конфиденциального характера (за исключением сведений, которые в установленных федеральными законами случаях могут быть опубликованы в средствах массовой информации), а в случаях, установленных федеральными законами и иными нормативными правовыми актами Российской Федерации, сведениями, составляющим государственную тайну 8 .

Круг информации, относящейся к персональным данным работника, определяется работодателем с учетом условий, установленных трудовым законодательством применительно к тому или иному виду трудового договора и трудовой деятельности, а также с учетом характера выполняемой работы. Например, специальная информация потребуется работодателю для заключения с работником трудового договора на выполнение работы, требующей специальных познаний или допуска к государственной тайне.

Информация о работнике получается работодателем прежде всего из документов, предъявляемых работником при заключении трудового договора в соответствии со ст. 65 ТК РФ: из паспорта и иного документа, удостоверяющего личность, из трудовой книжки, страхового свидетельства государственного пенсионного страхования, из документов воинского учета, об образовании и квалификации и из других документов, необходимость предъявления которых при заключении трудового договора может предусматриваться Трудовым кодексом, иными федеральными законами, указами Президента и постановлениями Правительства РФ.

Значительная по объему информация может быть почерпнута из паспорта гражданина, являющегося основным документом, удостоверяющим его личность на территории Российской Федерации, в котором в соответствии с Положением о паспорте гражданина Российской Федерации, утвержденном постановлением Правительства РФ от 8 июля 1997 г. № 8281 (в ред. от 23 января 2004 г.), производятся отметки:

    о регистрации гражданина по месту жительства и снятии его с регистрационного учета;

    об отношении к воинской обязанности граждан, достигших 18-летнего возраста;

    о регистрации и расторжении брака;

    о детях, не достигших 14-летного возраста;

    о ранее выданных основных документах, удостоверяющих личность гражданина Российской Федерации на территории Российской Федерации;

    о выдаче основных документов, удостоверяющих личность гражданина Российской Федерации за пределами Российской Федерации.

По желанию гражданина в паспорте могут производятся отметки о его группе крови и резус-факторе и об идентификационном номере налогоплательщика.

Вторым важным источником информации о работнике является его трудовая книжка, которая по праву называется трудовым паспортом гражданина. Она содержит полный объем сведений о трудовой деятельности работника, а также иную информацию о нем.

Так, в соответствии со ст. 66 ТК РФ «Трудовая книжка» и с Правилами ведения и хранения трудовых книжек, изготовления бланков трудовой книжки и обеспечения ими работодателей, утвержденными постановлением Правительства РФ от 16 апреля 2003 г. № 2251 (в ред. от 6 февраля 2004 г.) в трудовую книжку при ее оформлении вносятся сведения о фамилии, имени, отчестве работника, дата его рождения (число, месяц, год), сведения о его образовании, профессии, специальности.

В дальнейшем по месту работы в трудовую книжку вносятся сведения о выполняемой работе, переводах на другую постоянную работу, об увольнении с указанием основания прекращения трудового договора, сведения о поощрениях и награждениях. По желанию работника в трудовую книжку по месту основной работы вносятся сведения о работе по совместительству на основании документа, подтверждающего работу по совместительству.

Записи в трудовую книжку о причинах прекращения трудового договора производятся в точном соответствии с формулировками Трудового кодекса или иного федерального закона, со ссылками на их статьи. Так, при прекращении трудового договора с работником, осужденным приговором суда к наказанию в виде лишения права занимать определенные должности или заниматься определенной деятельностью и не отбывшим это наказание, в трудовую книжку вносится запись о том, на каком основании, на какой срок и какую должность он лишен права занимать или какой деятельностью лишен права заниматься.

В трудовые книжки лиц, отбывших исправительные работы без лишения свободы, вносится по месту работы запись о том, что время работы в этот период не засчитывается в непрерывный трудовой стаж. Указанная запись вносится в трудовые книжки по окончании фактического срока отбытия наказания, который устанавливается по справкам органов внутренних дел.

В трудовую книжку по месту работы также вносятся записи о времени военной службы в соответствии с Федеральным законом от 28 марта 1998 г. № 53-ФЗ «О воинской обязанности и военной службе», службы в органах внутренних дел, органах налоговой полиции, органах по контролю за оборотом наркотических средств и психотропных веществ, в таможенных и других правоохранительных органах, о времени обучения на курсах и в школах по повышению квалификации, переквалификации и подготовке кадров.

Как видим, трудовая книжка может содержать значительный объем разнообразной информации о ее владельце, в том числе и выходящей за пределы его трудовой деятельности.

Источниками информации о работнике являются иные предоставляемые им при поступлении на работу документы: страховое свидетельство государственного пенсионного страхования, документы воинского учета, документы об образовании, о квалификации, наличии специальных знаний, ученых степеней и званий.

Информация о работнике, относящаяся к его персональным данным, концентрируется в унифицированных формах первичной учетной документации по учету труда и его оплаты, утвержденных постановлением Государственного комитета Российской Федерации по статистике от 5 января 2004 г. № 1 «Об утверждении унифицированных форм первичной учетной документации по учету труда и его оплаты», согласованным с Министерством финансов РФ, Министерством экономического развития и торговли РФ, Министерством труда и социального развития РФ. 9

Обязательность ведения унифицированных форм первичной учетной документации по учету труда и его оплаты распространена на все организации, осуществляющие использование труда наемных работников по трудовому договору на территории Российской Федерации, независимо от их организационно-правовых форм и формы собственности. Некоторые исключения в части учета рабочего времени и расчетов с персоналом по оплате труда предусмотрены лишь для бюджетных учреждений и работодателей - физических лиц.

В соответствии с названным выше постановлением все унифицированные формы первичной учетной документации по учету труда и его оплаты подразделяются на две группы. Первая - это документы по учету кадров, вторая - документы по учету рабочего времени и расчетов с персоналом по оплате труда.

К документам по учету кадров относятся приказ (распоряжение) о приеме работника на работу, личная карточка работника или личная карточка государственного (муниципального) служащего, учетная карточка научного, научно-педагогического работника, приказ (распоряжение) о переводе работника на другую работу, приказ (распоряжение) о предоставлении отпуска работнику, график отпусков, приказ (распоряжение) о прекращении (расторжении) трудового дрговора с работником, приказ (распоряжение) о направлении работника в командировку, командировочное удостоверение и служебное задание для направления в командировку, отчет о его выполнении, приказ (распоряжение) о поощрении работника.

К документам по учету рабочего времени и расчетов с персоналом по оплате труда относятся: табель учета рабочего времени и расчета оплаты труда, расчетная или платежная ведомость, лицевой счет, записка-расчет о предоставлении отпуска работнику, записка-расчет при прекращении (расторжении) трудового договора с работником, акт о приеме работ, выполненных по срочному трудовому договору, заключенному на время выполнения определенной работы.

Получение информации о работнике является правом работодателя. Она необходима ему в первую очередь для эффективной организации трудового процесса. Но информация о работнике может потребоваться работодателю и для исполнения обязанностей, возложенных на него трудовым законодательством. Например, для применения особых правил регулирования труда работников в возрасте до 18 лет (гл. 41 ТК РФ) или лиц с семейными обязанностями (гл. 42 ТК РФ) работодателю потребуется информации о возрасте работника, о наличии у него детей.

Получение информации о работнике может быть не только правом работодателя, но и его обязанностью, предусмотренной как трудовым правом, так и нормативными правовыми актами другой отраслевой принадлежности.

Например, налоговое законодательство, наделяя работодателя статусом налогового агента и возлагая на него обязанности по исчислению, удержанию у работника как налогоплательщика налогов и перечислению их в соответствующие бюджеты или внебюджетные фонды, обязывает работодателя учитывать целый комплекс сведений о работнике.

Сходные обязанности по сбору информации о работнике возлагает на работодателя Федеральный закон от 1 апреля 1996 г. № 27-ФЗ

«Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования» (действует в ред. от 9 мая 2005 г.).

В результате всего этого у работодателя концентрируется значительный объем разнообразной информации о работнике, совокупность которой и образует его персональные данные, защита которых входит в число обязанностей работодателя как обладателя персональных данных работника, осуществляющего их сбор, хранение, использование, передачу третьим лицам. 10

      Ограничение персональных данных от другой информации

С момента появления персональных данных как категории в российском законодательстве в 1995 г. в Федеральном законе «Об информации, информатизации и защите информации» персональные данные сразу же были отнесены к разряду конфиденциальной информации, т.е. информации ограниченного доступа 11 . Принятый впоследствии Указ Президента РФ «Об утверждении Перечня сведений конфиденциального характера» 12 также содержит их упоминание в качестве конфиденциальной информации. Действующий ныне Федеральный закон «Об информации, информационных технологиях и о защите информации» 13 аналогичным образом говорит о персональных данных в статье об ограничении доступа к информации, однако прямо не называет их в качестве конфиденциальной информации или информации ограниченного доступа, указывая лишь на особый порядок доступа к ним, предусмотренный специальным законом. Федеральный закон «О персональных данных» 14 , что интересно, также не характеризует персональные данные в целом как конфиденциальную информацию, даже более того, наряду с просто определением «персональных данных» содержит определение «общедоступных персональных данных» – термин, который невозможно логически соотнести с информацией ограниченного доступа.

В ст. 4 Закона содержится определение «конфиденциальности персональных данных», которая заключается в их нераспространении, т.е. недопущении действий, направленных на передачу и ознакомление с персональными данными третьими лицами, их опубликование, размещение в отрытом доступе. Соблюдение конфиденциальности не требуется в случае обработки общедоступных персональных данных и в случае их обезличивания, т.е. утраты всякой связи с субъектом, что не позволяет, по-видимому, их в дальнейшем вообще рассматривать в качестве персональных данных. Следовательно, рассматривать персональные данные в целом как информацию ограниченного доступа вряд ли представляется возможным, скорее, было бы правильным ввести в таком случае в оборот категорию «конфиденциальные персональные данные». В итоге из всей массы персональных данных это позволило бы выделить те из них, на которые законодательством распространяется требование соблюдения конфиденциальности. Исключением из правила следует считать случаи, упомянутые в ч. 2 ст. 1 Закона – персональные данные, составляющие государственную тайну, хранящиеся в архивах, находящиеся в едином реестре индивидуальных предпринимателей и юридических лиц, обрабатываемые исключительно для бытовых нужд. На часть из них будет распространяться другой режим ограничения доступа – режим государственной тайны. В отношении двух других случаев будут действовать совершенно другие правовые режимы, в рамках которых говорить об ограничении доступа к персональным данным в полной мере невозможно. Законодательство об архивном деле предусматривает общий запрет на доступ к информации о частной жизни лица, его личной и семейной тайне, о чем можно судить на основании п. 3 ст. 25 Федерального закона «Об архивном деле в РФ» 15 , учитывая, что ни того, ни другого определения законодательно не существует. Сведения единых государственных реестров юридических лиц и индивидуальных предпринимателей являются на основании закона общедоступными, за исключением паспортных данных физических лиц (но не в случае индивидуальных предпринимателей) и информации о банковских счетах юридических лиц, индивидуальных предпринимателей 16 . Последний упомянутый случай исключения из правового режима конфиденциальности персональных данных, когда речь идет об их обработке для личных бытовых нужд, следует рассматривать как достаточно спорный. Вероятно, в таком случае сложно вести речь о конфиденциальности таких персональных данных в полной мере, но можно говорить о существовании общего требования об уважении прав и свобод субъекта персональных данных, в первую очередь права на уважение частной жизни, личную и семейную тайну, при их обработке, установленного Конституцией РФ в ст. 23 и 24 17 .

Возвращаясь, собственно, к режиму конфиденциальности персональных данных, установленному Законом, следует сказать, что его суть, по аналогии с другими видами информации ограниченного доступа, должна заключаться в установлении особого порядка доступа к ним, их использования и распространения. Но в Законе (ст. 1 9) закреплено лишь крайне общее требование – предпринять организационные и технические меры по охране от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий. Технические меры, которые обязан предпринять оператор, можно считать достаточно определенными, поскольку действуют аналогичные нормативные положения, связанные с защитой иных видов конфиденциальной информации. Такая деятельность по защите конфиденциальной информации осуществляется путем лицензирования и сертификации средств защиты информации Федеральной службой по техническому и экспортному контролю, на основании соответствующих положений 18 . Но вот что касается организационных мер, то здесь совершенно отсутствуют какие-либо четкие указания на этот счет. По аналогии с другими категориями информации ограниченного доступа, такими, как государственная тайна 19 , коммерческая тайна 20 , служебная тайна (в том числе на основании находящегося на стадии рассмотрения в Государственной Думе РФ проекта Федерального закона «О служебной тайне» 21), к таким действиям логически следовало бы отнести:

    Установление перечня персональных данных.

    Установление круга субъектов, имеющих доступ к персональным данным.

    Использование специального грифа и реквизитов, позволяющих в дальнейшем идентифицировать информацию как конфиденциальную, – «Конфиденциально».

    Учет (регистрация) лиц, фактически получивших доступ к персональным данным.

    Урегулирование отношений по охране конфиденциальности информации работниками и другими лицами на основании трудовых и гражданско-правовых договоров. 22

Во всех перечисленных случаях такие действия должны предприниматься своевременно (заблаговременно), и режим конфиденциальности/ секретности будет установлен в отношении информации, исключительно после принятия всех перечисленных мер. В отношении же персональных данных законодатель от такой четкой регламентации действий оператора по неясным причинам отказался. В частности, сформировать перечень персональных данных, обработка которых осуществляется конкретным оператором, представляется вполне возможным. Закон в ст. 5 указывает на то, что персональные данные не должны быть избыточными и превышать объем, необходимый для достижения заранее заявленных целей, а значит, их конкретный перечень можно и нужно сформировать заблаговременно. То же касается персональных данных, обработка которых разрешена на основании закона (персональные данные работников) или содержащихся в договорах между субъектом персональных данных и оператором (обработка персональных данных клиентов, потребителей, абонентов и т.д.). Хоть их обработка не требует соответствующего уведомления органа по защите прав субъектов персональных данных или согласия последнего их также необходимо было бы включить в рассматриваемый перечень. Использование специального грифа также дало бы возможность четкого обозначения той информации, на которую распространяется режим конфиденциальности персональных данных, установленный Законом.

Отдельно стоит рассмотреть проблему охраны конфиденциальности персональных данных в рамках трудовых отношений. По аналогии с другими видами конфиденциальной информации, такие положения необходимо включать в трудовые договоры с работниками, имеющими доступ к конфиденциальным персональным данным. То же касается предупреждения работников о возможной ответственности за передачу, распространение персональных данных, обязанность работников при увольнении передать все носители и другие материальные объекты, содержащие персональные данные, работодателю, обязанность работника сохранять конфиденциальность персональных данных ставших ему известными при исполнении трудовой функции, после расторжения трудового договора и т.д. К сожалению, Закон не содержит ни одного из указанных положений и, более того, в принципе не выделяет работника, т.е. физическое лицо, которое непосредственно при исполнении своих трудовых обязанностей осуществляет эксплуатацию информационной системы, базы/ банка персональных данных и имеет к ним прямой доступ.

Аналогичная ситуация сложилась в вопросе доступа к информационным системам, базам/банкам персональных данных третьих лиц на основании гражданско-правовых договоров, в частности договоров/ о технической поддержке, направленных на обеспечение бесперебойного функционирования информационных систем, баз/банков персональных данных, и других подобных случаях.

Учет данных рекомендаций позволил бы разрешить множество вопросов, связанных с привлечением к юридической ответственности виновных лиц, и в большей степени ее дифференцировать. Поскольку, по аналогии с другими видами конфиденциальной информации, чаще всего субъектом ответственности является специальный субъект, т.е. лицо, имеющее допуск/ доступ к ней на законном основании и принявшее в добровольном порядке на себя обязательства по сохранению конфиденциальности.

Отметим еще один существенный аспект, связанный с охраной конфиденциальности персональных данных. Основным «конфидентом» в отношении персональных данных, на основании Закона следует считать «оператора», а в некоторых случаях третьих лиц, которые получили к ним доступ. При этом сам субъект персональных данных, являясь одним из участников отношений по охране их конфиденциальности, такой обязанности по закону не несет. Более того, он обладает рядом «эксклюзивных прав» – правом доступа к своим персональным данным, включая право требовать их уточнения, а также, что самое главное, вправе в любой момент снять режим конфиденциальности – согласиться на их общедоступность, сообщить их или передать их третьим лицам, другим операторам, и в целом распорядиться ими по своему усмотрению. Однако оператор, как конфидент, предположительно, обязан сохранять иногда конфиденциальность персональных данных, ставших фактически общеизвестными. К примеру, если они стали таковыми без согласия субъекта в результате противоправных действий, предположим, путем публикации в СМИ. В таких случаях требовать дальнейшего сохранения конфиденциальности информации в большинстве случаев было бы просто нелогично, поскольку эта информации стала общедоступной. Общедоступность же персональных данных четко обусловлена двумя условиями – это согласие субъекта или прямое требование закона (например, положения ст. 7 Федерального закона «О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма» 23 , предусматривающая идентификацию лица при совершении крупных сделок и передачу этой информации в соответствующие государственные структуры). Следовательно, ввиду отсутствия упомянутых выше двух условий в рассматриваемой ситуации, оператор по-прежнему был бы обязан сохранять их «конфиденциальность», как это ни парадоксально. В противном случае это было бы прямым нарушением прав субъекта, который мог пострадать, если бы информация о его частной или личной жизни, содержащаяся в персональных данных, стала предметом всеобщего обсуждения.

Часть указанных проблем в определении содержания правового режима конфиденциальности персональных данных можно объяснить особенностями природы персональных данных, которая тесным образом связана с правом на уважение частной жизни индивида, личную и семейную тайну. Некоторые российские авторы, например В.Н. Лопатин, в связи с этим прямо указывают на персональные данные как на институт охраны права на частную жизнь 24 . Такое положение дел объясняет необходимость особого подхода к персональным данным, при их обработке независимо от существования режима ограничения доступа к ним, поскольку их использование не должно нарушать общих фундаментальных прав индивида, таких, как право на частную жизнь, личную и семейную тайну.

Другая часть проблем объясняется тем, что персональные данные в случае наличия требования их конфиденциальности, которая обоснованно презюмируется, в том числе на основании последовательного анализа положений Закона, можно отнести к числу «производных» тайн 25 или категорий информации ограниченного доступа. Это, в свою очередь, требует от их обладателя принятия безусловных мер по охране их конфиденциальности, поскольку охраняются в данном случае не его права и интересы, а права и интересы других лиц, в частности фундаментальные права и свободы человека. Поэтому, по мнению авторов, в отсутствие прямого интереса обладателя в защите конфиденциальности персональных данных существует необходимость четкого формулирования его обязанности в этом случае.

Последнее, что стоит отметить при характеристике персональных данных как конфиденциальной информации, связано с их соотношением в таком качестве с другими категориями информации с ограниченным доступом, что может представлять некоторые сложности. С одной стороны, персональные данные связаны с необходимостью защиты частной жизни индивида, сферы, по мнению большинства современных авторов 26 , едва ли поддающуюся четкому определению, с другой стороны, почти все определения, в том числе и законодательное, характеризуют их как «любую информацию, которая может быть связана с индивидом или идентифицирована с ним», а следовательно, персональные данные могут охватывать практически все сферы жизни индивида. Совершенно очевидно, что ввиду такой сложной природы они могут потенциально охраняться на условиях других режимов конфиденциальности/секретности, в частности на условиях режима государственной тайны, коммерческой тайны, служебной тайны и многих видов профессиональных тайн (врачебной, нотариальной, тайны усыновления и т.д.). На подобный вывод наталкивает анализ целого ряда положений Закона, по смыслу которых персональные данные составляют одновременно: государственную тайну (ч. 2 ст. 1), личную, семейную тайну, тайну частной жизни (ст. 2, 12), врачебную тайну (п. 3–4 ч. 2 ст. 10 и ст. 12), тайну следствия (л. 6 ч. 2 ст. 10), тайну правосудия и оперативно-розыскной деятельности (ст. 11). Вполне очевидно, что за некоторым исключением в отношении такой информации будут действовать одновременно требования законодательства о защите персональных данных и иного специального законодательства.

В заключение выразим общее суждение о некотором несовершенстве российского Закона в части определения персональных данных в качестве информации ограниченного доступа или конфиденциальной, что было отмечено уже и другими авторами, в частности Н.И. Петрыкиной 27 . В качестве возможных путей совершенствования положений законодательства авторам видится целесообразным сформулировать следующие предложения и выводы.

Во-первых, стоит ввести в законодательную материю понятие «конфиденциальные персональные данные», т.е. персональные данные, на которые, в соответствии законом о персональных данных, распространяется специальный правовой режим ограничения доступа к ним – режим конфиденциальности персональных данных.

Во-вторых, следует выделить в законе о персональных данных основные организационные меры по установлению режима конфиденциальности персональных данных. К таковым мерам следует отнести: установление оператором перечня конфиденциальных персональных данных, обработку которых он осуществляет, определить круг субъектов, которые будут иметь доступ к ним, установить правила использования соответствующих реквизитов на материальных носителях, содержащих конфиденциальные персональные данные.

В-третьих, указать в законе о персональных данных в качестве субъектов отношений по охране конфиденциальности персональных данных, «обладателя» информационной системы, базы/банка персональных данных, и непосредственно «оператора» информационной системы, базы/банка персональных данных, т.е. лицо, которое на основании трудового или гражданско-правового договора осуществляет эксплуатацию, обслуживание такой информационной системы и имеет доступ к персональным данным. Определить особенности их правового статуса и ответственности.

      Развитие законодательства о защите персональных данных

Институт персональных данных это достаточно молодой по правовым меркам институт. Его становление тесно связано с развитием конституционных прав и свобод человека и гражданина, и в первую очередь, с правом на неприкосновенность частной жизни.

Право на неприкосновенность частной сферы как юридическая категория зародилось в США. В английском языке все стороны частной жизни обозначаются единым термином «privacy», который не имеет буквального эквивалента в русском языке. Одна из первых попыток сформулировать суть понятия «privacy» была предпринята в 1890 г. известными американскими юристами Сэмюэлем Уорреном и Луисом Брандейсом, которые определили его как «the right to be alone» - право быть оставленным в покое или право быть предоставленным самому себе 28 . В своей статье «Право на приватность» в Гарвардском правовом журнале они утверждали, что приватность подвергается опасности со стороны новых изобретений и методов ведения бизнеса, и обосновывали необходимость создания специального «права приватности». С развитием научного и технического прогресса мы все более убеждаемся в справедливости указанных положений.

Огромную роль в становлении и формулировании права на частную жизнь сыграла деятельность американских судов. Так, в 1965 г. в деле Griswold v. Connecticut судья Верховоного суда США Дуглас вывел право на прайвеси из первых пяти поправок к Конституции США, признав, что эти поправки «охраняют различные аспекты неприкосновенности частной жизни». Широко известны слова, которые он произнес, резюмируя решение суда: «Мы имеем дело с правом на неприкосновенность частной жизни, которое старше, чем Билль о правах».

Сформированная в США концепция прайвеси оказала большое влияние на становление современной системы прав и свобод человека. 10 декабря 1948 года на Генеральной Ассамблеи ООН была утверждена Всеобщая Декларация прав человека, в статье 12 которой устанавливалось, что никто не может подвергаться произвольному вмешательству в его личную и семейную жизнь, произвольным посягательствам на неприкосновенность жилища, тайну его корреспонденции или на его честь и репутацию; каждый человек имеет право на защиту закона от такого вмешательства и таких посягательств 29 .

В 1950 году аналогичная норма была закреплена в статье 8 Европейской конвенции о защите прав человека и основных свобод в следующей формулировке: «каждый имеет право на уважение его личной и семейной жизни, его жилища и его корреспонденции». Благодаря данным документам право на неприкосновенность частной жизни получило признание в качестве неотъемлемого права каждого человек.

С развитием информационных технологий внимание и интерес к проблеме неприкосновенности частной жизни начали существенно усиливаться. Появились новые технологии и средства для сбора, хранения и обработки данных, касающихся как личной жизни индивидов, так и их публичной деятельности. В праве остро встал вопрос о принятии особых правил регулирования сбора и обработки персональных данных как все более популярного объекта хозяйственного оборота. В это время наиболее активное развитие норм о защите персональных данных наблюдается в Европе.

Принципы, заложенные в Европейской конвенции о защите прав и основных свобод, получили свое развитие в специальных нормах Конвенции 108 Совета Европы о защите прав физических лиц в отношении автоматической обработки персональных данных 1981 года, в которой защита данных рассматривается как защита основных прав и свобод индивидов, в частности, их права на неприкосновенность частной жизни в отношении обработки персональных данных.

Впоследствии в Директиве Европейского парламента и Совета Европейского союза от 24 октября 1995 г. №95/46ЕС о защите прав частных лиц применительно к обработке персональных данных и о свободном движении таких данных были заложены основы общеевропейской системы защиты персональных данных. В 2000 году в Хартии ЕС об основных правах право на защиту персональных данных было сформулировано в качестве самостоятельного фундаментального права.

Таковы основные этапы формирования нормативного механизма о защите персональных данных на европейском континенте. Заключительным этапом его формирования стало принятие национальных законов стран - участниц ЕС, направленных на регулирование вопросов защиты персональных данных.

Первый в мире специальный Закон о защите персональных данных был принят германской землей Гессен в 1970 г. До этого подобных законов нигде в мире не было. За последние 30 лет более чем в 20 европейских государствах были приняты нормативные акты по защите персональных данных, в которых были закреплены реальные механизмы правового регулирования оборота персональных данных. Следует отметить, что создание нормативных актов в данной сфере шло самостоятельно наряду с развитием законодательства о защите права на неприкосновенность частной жизни. 30

В России отдельные элементы права на неприкосновенность частной жизни законодательно закреплялись и анализировались еще в дореволюционный период. Так, Почтовый устав 1857г. и Телеграфный устав 1876г. закрепляли тайну корреспонденции, уголовно-правовая охрана указанной тайны осуществлялась на основании норм Уложения о наказаниях уголовных и исправительных 1845г., Уголовного Уложения 1903 г. Так, в Уголовном Уложении 1903г. (ст. 162-170) устанавливался запрет на вмешательство должностных лиц при отправлении ими правосудия в личную и семейную жизнь человека.

После революции подход к проблеме прав человека существенным образом изменился. Так, Конституция РСФСР 1918г., хотя и содержала раздел о правах человека под названием «Декларация прав трудящегося и эксплуатируемого народа» (декларация была принята ранее на III Всероссийском съезде Советов), но не закрепляла даже элементарных прав, минимума личных, политических, экономических, культурных прав человека. В нее вошли лишь запрет эксплуатации, право уравнительного землепользования, освобождение трудящихся масс из-под ига капитала, право трудящихся в управлении.

В 1924 г. была принята новая конституция – Конституция СССР, в которой уже не содержалось Декларации прав. Из прав человека в ней были провозглашены лишь национальная свобода, равенство, единое союзное гражданство. Наряду с этим в Конституции СССР отдельная глава была посвящена учреждению с целью борьбы с политической и экономической контрреволюцией, шпионажем и бандитизмом Объединенного государственного политического управления, которое руководило репрессиями, попирающими все человеческие права.

Впервые глава о правах и обязанностях граждан появилась в Конституции СССР принятой 5 декабря 1936г. накануне массовых репрессий 1937-1938гг. Конституция закрепляла широкий перечень личных прав и свобод таких, как свобода совести (ст. 124), неприкосновенность личности (ст. 127), неприкосновенность жилища и тайна переписки (ст. 128). В теоретическом плане это было серьезным достижением советского права, а в практическом – всего лишь формальностью.

Так, приказом НКВД СССР от 29 декабря 1939 г. было предписано стенографировать все без исключения международные телефонные разговоры сотрудников иностранных посольств и иностранных корреспондентов, а также решением директивных органов была введена цензура всей входящей и исходящей международной корреспонденции.

Не только международные связи контролировались органами государственной безопасности, внутри государства «большое место в контроле над человеком и обществом отводилось деятельности по использованию осведомителей».

Несмотря на очевидное нарушение такой практикой права на неприкосновенность частной жизни, подобные действия оправдываются государствами как необходимые меры обеспечения безопасности.

Уже в 1940-е гг., с расширением репрессивно-карательной политики по отношению к инакомыслящим, с ужесточением тоталитарного режима, проблема прав человека фактически была «закрыта».

Вновь вопрос о правах человека был поднят только в период политической «оттепели» конца 1950-х – начала 1960-х гг., когда в СССР появились первые теоретические исследования по политическим и правовым учениям.

В 1977г. в связи с ратификацией Международного пакта о гражданских и политических правах от 16 декабря 1966г. была принята новая Конституция СССР. Конституция СССР 1977г. стала первой и единственной за весь советский период конституцией, включавшей в отдельном разделе стандартный для развитых европейских стран комплекс гражданских, политических, экономических, социальных и культурных прав. Статьями 54-56 Конституции СССР 1977г. гражданам были гарантированы неприкосновенность личности, жилища, а также охрана законом личной жизни, тайны переписки, телефонных переговоров и телеграфных сообщений. В ст. 57 Конституции СССР 1977г. было оговорено, что уважение личности, охрана прав и свобод граждан - обязанность всех государственных органов, общественных организаций и должностных лиц.

Впервые в России право на неприкосновенность частной жизни как самостоятельное право было сформулировано в Декларации прав и свобод человека и гражданина, принятой накануне распада союзного государства Верховным Советом РСФСР 22 ноября 1991 года. В ней предусматривается запрет на сбор, хранение, использование и распространение информации о частной жизни лица без его согласия. Впоследствии данная норма будет закреплена в Конституции РФ 1993 года 31 .

В 1995 году Федеральным законом «Об информации, информатизации и защите информации» от 20 февраля 1995г. № 24-ФЗ впервые было законодательно закреплено понятие персональных данных. Согласно статье 2 указанного Федерального закона персональные данные - сведения о фактах, событиях и обстоятельствах жизни гражданина, позволяющие идентифицировать его личность. Кроме того, указанным законом устанавливались общие принципы сбора, использования информации о гражданах, согласно этому закону персональные данные были отнесены к информации конфиденциального характера.

Следует отметить, что разработка специального закона о защите персональной информации, началась в России еще до принятия Директивы Европейского Парламента и Совета Европы 95/46/ЕС 24 октября 1995 г. «О защите личности в отношениях обработки персональных данных и свободном обращении этих данных». Первоначальный проект закона с рабочим названием «Об информации персонального характера» разрабатывался в 1998 г. в Комитете по информационной политике и связи Государственной Думы РФ при участии рабочей группы экспертов в сфере информационного законодательства. Однако этот проект закона так и не был рассмотрен в Государственной Думе РФ. Затем по истечении более чем двух лет в Совете Безопасности РФ была сформирована другая рабочая группа, которой и был подготовлен проект принятого впоследствии Федерального закона «О персональных данных» от 27.07.2006г. №152-ФЗ 32 .

Основополагающие нормы, регулирующие отношения по поводу персональных данных, содержатся в Федеральном законе «О персональных данных». В соответствии с п. 1 ст. 3 этого Закона персональными данными является любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация.

В соответствии с ч. 1 ст. 85 Г К РФ под персональными данными работника понимается информация, необходимая работодателю в связи с трудовыми отношениями и касающаяся конкретного работника. Оценочный характер данного определения отражает лишь общий подход законодателя к категории персональных данных работника. Работодатель может собирать и обрабатывать не любую информацию о лице, являющемся его работником, а лишь ту, которая непосредственно связана с его трудовым правоотношением.

      Общие требования к обработке персональных данных работника и гарантия их конфиденциальности

Концентрация у работодателя персонифицированной информации (персональных данных) о работнике предполагает ее обработку. По определению, данному в ч. 2 ст. 85 ТК РФ, обработка персональных данных - это получение, хранение, комбинирование, передача или любое другое использование персональных данных работника.

Из этой дефиниции следует, что обработка персональных данных работника охватывает все стадии работы с информацией о работнике - от получения и до передачи ее другим лицам.

Общие требования, подлежащие соблюдению при обработке персональных данных работника, а также гарантии их защиты установлены в целях обеспечения прав и свобод человека и гражданина в ст. 86 ТК РФ, которая включает в себя девять пунктов, каждый из которых формулирует одно из требований, отнесенных к категории общих.

Так, п. 1 ст. 86 ТК РФ требует, чтобы обработка персональных данных работника осуществлялась исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов, содействия работникам в трудоустройстве, обучении и продвижении по службе, обеспечения личной безопасности работников, контроля количества и качества выполняемой работы и обеспечения сохранности имущества. Аналогичным образом решается вопрос о целях сбора персональных данных и в системе государственной службы. Так, в утвержденном Указом Президента РФ от 30 мая 2005 г. № 609 Положении о персональных данных государственного гражданского служащего Российской федерации и ведении его личного дела на этот счет сказано, что при получении, обработке, хранении и передаче персональных данных гражданского служащего кадровая служба государственного органа обязана соблюдать требования, перечень которых приводится в ст. 5 данного Указа.

Первое из таких требований гласит, что обработка персональных данных гражданского служащего осуществляется в целях обеспечения соблюдения конституции Российской Федерации, федеральных законов и иных нормативных правовых актов Российской Федерации, содействия гражданскому служащему в прохождении государственной гражданской службы Российской Федерации, в обучении и должностном росте, обеспечения личной безопасности гражданского служащего и членов его семьи, а также в целях обеспечения сохранности принадлежащего ему имущества и имущества государственного органа, учета результатов исполнения им должностных обязанностей. 33

Пункт 2 ст. 86 ТК РФ устанавливает, что при определении объема и содержания обрабатываемых персональных данных работника работодатель должен руководствоваться Конституцией Российской Федерации 34 , Трудовым кодексом Российской Федерации и иными федеральными законами.

Данное требование следует рассматривать как ограничивающее право работодателя самому определять объем и характер сведений о работника, которые необходимы ему для организации эффективных трудовых отношений с работником. Собирая информацию о работнике, работодатель не должен выходить за пределы, установленные Конституцией Российской Федерации, Трудовым кодексом Российской Федерации и иными федеральными законами.

Так, работодатель не должен нарушать гарантированные Конституцией Российской Федерации права и свободы человека и гражданина и требовать от работника информацию, нарушающую его право на неприкосновенность частной жизни, личную и семейную тайну (ст. 23), самостоятельно определять и указывать свою национальную принадлежность (ст. 26).

В Трудовом кодексе Российской Федерации объем и характер персональной информации о работнике, которую работодатель должен получить, определяются ст. 65, которая устанавливает перечень документов, представляемых гражданином работодателю при поступлении на работу, и запрещает требовать от лица, поступающего на работу, иные документы помимо предусмотренных Трудовым кодексом Российской Федерации, иными федеральными законами, указами Президента и постановлениями Правительства Российской Федерации.

Как уже отмечалось, из этих документов работодатель может почерпнуть информацию о фамилии, имени, отчестве работника, его возрасте, дате и месте рождения, месте жительства, о наличии или отсутствии у него детей, семейных обязанностей, о трудовом стаже, регистрации в системе государственного пенсионного страхования, состоянии на воинском учете, об образовании, квалификации, наличии специальных знаний и т.д.

ГЛАВА II. ПОРЯДОК РАБОТЫ С КОНФЕДЕНЦИАЛЬНЫМИ СВЕДЕНИЯМИ О РАБОТНИКЕ

Конфиденциальными называются документы, содержащие сведения, известные только определенному кругу лиц, не подлежащие огласке, доступ к которым ограничен.

К конфиденциальным относятся документы, имеющие гриф ограничения доступа: «конфиденциально», «коммерческая тайна», «для служебного пользования».

Законодательством РФ предусмотрена ответственность за несанкционированный доступ, разглашение или продажу сведений, имеющих подобные грифы.

Сотрудники, допущенные к конфиденциальным документам, должны пройти инструктаж и ознакомиться с инструкцией по работе с конфиденциальными документами.

Организация делопроизводства, обеспечивающего сохранность и учет конфиденциальных документов, предусматривает:

    назначение должностного лица, ответственного за их учет, хранение и использование;

    порядок подготовки и размножения документов;

    отдельную регистрацию документов;

    формирование дел;

    организацию выдачи и хранения документов;

    проверку наличия документов;

    архивное хранение и порядок уничтожения.

Отпечатанные и подписанные документы передаются для регистрации должностному лицу, ответственному за их учет. Черновики, варианты документа, файлы уничтожаются с подтверждением факта уничтожения записью на копии документа.

Размножение конфиденциальных документов производится:

    с разрешения руководства предприятия;

    с ограниченным количеством копий;

    в специально выделенном помещении;

    в присутствии должностного лица, ответственного за документ;

    с немедленным уничтожением бракованных копий.

Конфиденциальные документы должны регистрироваться отдельно от остальной документации в «Журнале регистрации конфиденциальных документов».

Листы журналов регистрации нумеруются, прошиваются, опечатываются, указывается их общее количество (цифрами и прописью) в заверительном листе.

Все поступающие конфиденциальные документы принимаются и вскрываются специально назначенным должностным лицом.

При поступлении проверяется: количество листов; количество экземпляров; наличие приложений к документу.

Конфиденциальные документы формируются в отдельное дело, которое должно иметь: гриф ограничения доступа; список сотрудников, имеющих право пользоваться этим делом; нумерацию листов; внутреннюю опись документов; заверительный лист.

Хранение дел с конфиденциальными документами производится в опечатываемом сейфе, в специально отведенном помещении, оснащенном средствами охраны.

Выдача и возврат конфиденциальных документов должны отражаться в «Журнале учета выдачи конфиденциальных документов».

При выдаче документа сверяется номер документа с номером в журнале; сверяется количество листов; ставится подпись получателя документа и дата.

При возврате документа сверяется номер документа с номером в журнале; сверяется количество листов; ставится отметка о возврате; ставится подпись получателя документа и дата возврата.

Запрещается:

    изъятие конфиденциальных документов из дел;

    перемещение их одного дела в другое без разрешения руководства и отметок в «Журнале учета выдачи конфиденциальных документов»;

    несанкционированный вынос конфиденциальных документов из офиса. Конфиденциальный документ личный состав регистрационный индекс.

Проверка наличия конфиденциальных документов проводится с целью обеспечения их сохранности; предотвращения утечки конфиденциальной информации.

При установлении факта утраты конфиденциального документа:

    ставится в известность руководитель предприятия:

    служба безопасности;

    принимаются меры к розыску документа.

На утерянный документ составляется акт, вносится соответствующая отметка об утрате в «Журнале регистрации конфиденциальных документов».

Экспертная комиссия предприятия ежегодно отбирает конфиденциальные документы для архивного хранения или уничтожения.

Архивное хранение конфиденциальных документов производится в опечатанных коробках, в помещениях, исключающих несанкционированный доступ.

Уничтожение конфиденциальных документов производится с составлением акта, утверждаемого руководителем предприятия; в присутствии комиссии; с помощью специальной машины (шредера) или иным способом, исключающим возможность восстановления имеющейся в них информации.

    1. Работа кадровой службы с персональными данными

Специфика защиты персональных данных лиц, осуществляющих свою профессиональную деятельность на основании трудового договора, проявляется в том, что основополагающие требования по обработке персональных данных устанавливаются нормами федерального законодательства, а порядок осуществления отдельных операций с персональными данными работника (сбор, хранение, использование, распространение) может детализироваться в локальных правовых актах. В соответствии с абз. 7 ч. 1 ст. 22 ТК РФ за работодателями закреплено право принимать локальные нормативно-правовые акты, в которых могут быть отражены вопросы защиты конфиденциальной информации. 35

Одним из таких локальных нормативно-правовых актов является Положение о персональных данных. Положение определяет основные требования к порядку получения, хранения, комбинирования, передачи или любого другого использования персональных данных работника в связи с трудовыми отношениями в организации.

Разработка и использование эффективной системы обеспечения безопасности персональных данных работников является одной из важных частей системы управления безопасностью персонала, системы охраны жизни и здоровья работников. 36

Основным документом, регламентирующим отношения между работодателем и работником, является трудовой договор, при заключении которого следует учитывать положения Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных" 37 . Он вступил в силу с 1 января 2007 года и регулирует отношения в области сбора, изменения и передачи сведений федеральными органами государственной власти РФ и ее субъектов, а также юридическими и физическими лицами с использованием средств автоматизации и без них. Цель этого закона - защита прав и свобод человека при обработке его персональных данных, в том числе прав на неприкосновенность частной жизни, личную и семейную тайну.

Согласно ст. 2 Закона о персональных данных любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе: 38

    фамилия, имя, отчество;

    год, месяц, дата и место рождения;

  • семейное, социальное, имущественное положение;

    образование;

    профессия;

    доходы и другая информация, признаются персональными данными.

Этот перечень не является закрытым - в него можно включить практически все сведения о работнике, которые получает работодатель.

Помимо этого ст. 10 и 11 Закона о персональных данных установлены специальные данные, в отношении которых действуют повышенные меры защиты от несанкционированной обработки и распространения. Это информация, касающаяся:

    расовой, национальной принадлежности;

    политических взглядов, религиозных или философских убеждений;

    состояния здоровья, интимной жизни физического лица, а также биометрические персональные данные - сведения, характеризующие физиологические особенности человека. 39

Принципы и условия обработки информации

Обработка персональных данных включает все действия и операции с ними, в том числе сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (передачу), обезличивание, блокировку и уничтожение. Согласно закону это обычные хозяйственные операции учреждения, с которыми часто сталкивается как руководитель, так и бухгалтерская служба.

В соответствии с п. 1 ст. 6 Закона о персональных данных обработка данных возможна только с согласия работника. Поэтому при оформлении сотрудника на работу необходимо получить от него письменное заявление о согласии на обработку данных. В таком заявлении работник в обязательном порядке должен сообщить:

    фамилию, имя, отчество, свой адрес, номер документа, удостоверяющего личность, сведения о дате выдачи и органе, его выдавшем;

    наименование и адрес учреждения, которое получило согласие на использование персональных данных;

    цель обработки данных;

    перечень персональных данных, на обработку которых согласен работник;

    перечень действий, на которые дается согласие, общее описание используемых учреждением способов обработки сведений;

    срок, в течение которого действует согласие, а также порядок его отзыва (п. 4 ст. 9 Закона о персональных данных).

Представим образец заявления работника (см. приложение).

В процессе трудовой деятельности любой работник может столкнуться с пристальным вниманием со стороны злоумышленников или конкурентов - как своих, так и конкурентов организации, в которой он работает. Статья посвящена вопросам обеспечения безопасности персонала на основе защиты персональных данных работников.

Безопасность собственного персонала - это одно из тех направлений, которое должно быть обеспечено организацией в первую очередь.

Безопасность персонала - это состояние защищенности работников - самого важного ресурса предприятия - от внешних и внутренних угроз, нанесения материального, морального или физического вреда в результате случайных или преднамеренных действий.

Управление безопасностью персонала является сложной проблемой, которая представляет собой управление комплексом организационных и технических мероприятий, снижающих угрозы безопасности персонала на предприятиях. 40

Приведем примерный перечень некоторых потенциальных угроз персоналу: 41

    прямое переманивание конкурентами ведущих руководителей и специалистов;

    вербовка сотрудников конкурирующими и криминальными структурами, а в отдельных случаях - правоохранительными органами;

    шантаж или прямые угрозы в адрес конкретных сотрудников с целью склонения их к нарушению доверия со стороны работодателя (т. е. к совершению различных должностных нарушений);

    покушения на сотрудников (прежде всего высших руководителей) и членов их семей.

Подобные угрозы могут быть реализованы в любой организации и по отношению к любому сотруднику, к которому по той или иной причине появился интерес со стороны злоумышленников. Осуществление подобных угроз возможно за счет знания злоумышленниками персональной информации, личных специфических данных о работнике.

Работа кадровых служб всегда связана с накоплением, формированием, обработкой и использованием значительных объемов сведений о всех категориях сотрудников. Эти сведения относятся к персональным данным, которые по своей сути отражают личную и семейную тайну работников, их частную жизнь и входят в круг информации, подлежащей защите от несанкционированного доступа. Бесконтрольное распространение персональных данных может нанести значительный ущерб как физическому лицу - субъекту персональных данных, так и организации, в стенах которой произошла утечка конфиденциальной информации.

В организации защиты персональных данных на локальном уровне особое внимание должно быть уделено элементарным требованиям по правильной, грамотной, квалифицированной кадровой работе, профессиональному уровню подготовки и информационно-правовой культуре сотрудников кадровых подразделений. Несоблюдение сотрудниками кадровых подразделений организационных условий, направленных на защиту персональных данных работников, может способствовать образованию каналов утечки конфиденциальной информации.

      Основные аспекты передачи персональных данных работника и защита информации при работе с персональными данными на ЭВМ

Установленные в ст. 86 ТК РФ общие требования при обработке персональных данных работника призваны обеспечивать безопасное хранение и использование работодателем конфиденциальной информации о работниках. Основное назначение этих требований - обеспечение соблюдения конституционных прав работников на неприкосновенность персонифицированных сведений о них. Эти общие требования работодатель должен знать и учитывать прежде всего при разработке правил их получения, обработки, хранения, использования, передачи третьим лицам. 42

Возложив на работодателя обязанность разработать и ввести в действие указанные правила, ст. 87 ТК РФ определила, что эти правила устанавливаются работодателем с соблюдением требований Трудового кодекса Российской Федерации и иных федеральных законов. Они должны обеспечивать соблюдение законодательства при хранении персональных данных работника, недоступность этих сведений для лиц, которые не имеют допуска к работе с документами и другими источниками информации о личности работника.

Все документы и материалы, содержащие персональные данные работника, в своей совокупности образуют его личное дело. В него помещаются заявление работника о приеме на работу, его анкета, копии документов об образовании, квалификации, приказ (распоряжение) о принятии на работу, экземпляр трудового договора, все предусмотренные нормативными актами стандартные унифицированные формы первичной учетной документации по кадровой работе и по учету труда и его оплаты. 43 В дело помещается также заявление работника об увольнении, материалы, явившиеся основанием расторжения трудового договора или его прекращения, приказ (распоряжение) работодателя, которым прекращены трудовые отношения с работником.

Общий порядок ведения и хранения личного дела работника устанавливает работодатель, а ведут его, как правило, работники отделов кадров или иных служб работодателя. Для них работодателем устанавливаются специальные обязанности по обеспечению сохранности и конфиденциальности информации, образующей персональные данные работников. Эти обязанности должны быть включены в трудовые договоры работников, трудовой функцией которых является обработка персональных данных работников.

Разрабатывая и принимая правила хранения и использования персональных данных работников, работодатель должен установить сроки хранения различных документов и материалов, как образующих личное дело работника, так и не вошедших в него. 44 При этом работодатель должен учитывать, что сроки хранения наиболее важных документов, содержащих персональные данные работников, определяются различными нормативными актами, среди которых можно назвать Перечень типовых управленческих документов, образующихся в деятельности организаций, с указанием сроков их хранения, утвержденный руководителем Федеральной архивной службы России 6 октября 2000 г.

В частности, в соответствии с этим Перечнем личные дела (заявления, автобиографии, копии приказов и выписки из них, копии личных документов, характеристики, листки по учету кадров, анкеты, аттестационные листы и др.) руководителя организации, членов руководящих, исполнительных, контрольных органов организации, а также работников, имеющих государственные и иные звания, премии, награды, ученые степени и звания, хранятся постоянно.

Аналогичные документы других работников хранятся 75 лет.

Также в течение 75 лет хранятся не вошедшие в состав личных дел трудовые договоры, характеристики, личные карточки, другие материалы (в том числе временных работников).

Трудовые книжки и дубликаты трудовых книжек, не полученные работниками при увольнении либо в случае смерти работника не полученные его ближайшими родственниками, хранятся в течение двух лет в кадровой службе работодателя отдельно от остальных трудовых книжек. По истечении указанного срока невостребованные трудовые книжки хранятся в архиве организации в течение 50 лет, после чего подлежат уничтожению в установленном порядке.

Документы лиц, не принятых на работу (анкеты, автобиографии, листки по учету кадров, заявления, рекомендательные письма, резюме и др.), хранятся работодателем один год. 45

В течение действия трудового договора с работником, а также в течение сроков хранения документов, содержащих персональные данные о работнике, эти данные используются работодателем, в том числе передаются другим лицам, в результате чего информация о работнике может получить широкое распространение.

По общему правилу, закрепленному в ст. 88 ТК РФ, передача работодателем персональных данных работника другим лицам допускается только при наличии добровольного волеизъявления работника, подтвержденного его письменным заявлением. Исключения из этого правила могут предусматриваться Трудовым кодексом Российской Федерации и иными федеральными законами, например, с целью обеспечения безопасности работников.

В целом ст. 88 ТК РФ «Передача персональных данных работника» устанавливает семь требований, которые работодатель должен соблюдать при передаче информации о работнике другим лицам. 46

Первое из таких требований запрещает работодателю сообщать персональные данные работника третьей стороне без письменного согласия работника, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью работника, а также в других случаях, предусмотренных Трудовым кодексом Российской Федерации или иными федеральными законами.

Из этого следует, что работодатель может сообщать персональные данные работника третьему лицу только с письменного согласия работника. Без такого согласия работодатель может сообщать персональные данные работника третьему лицу только в двух случаях: а) когда это необходимо в целях предупреждения угрозы жизни и здоровью работника, например, передача сведений о группе крови лица, находящегося в тяжелом состоянии; б) в других случаях, предусмотренных федеральным законодательством. 47

Так, федеральными законами предусмотрено обязательное направление работодателем соответствующей информации о своих работниках в Фонд социального страхования, в Пенсионный фонд, в налоговые органы, в органы государственного надзора и контроля за соблюдением законодательства о труде, в органы исполнительной власти и профессиональных союзов, участвующих в расследовании несчастных случаев на производстве, в суд, прокурору, в органы предварительного следствия и дознания.

В соответствии со ст. 357 ТК РФ государственные инспекторы труда при осуществлении надзорно-контрольной деятельности имеют право запрашивать у работодателей и безвозмездно получать от них документы и информацию, необходимые для выполнения надзорных и контрольных функций, включая персональные данные работников.

По предписанию, содержащемуся в ч. 2 ст. 228 ТК РФ, при несчастном случае на производстве, вызвавшим причинение вреда здоровью двум человекам и более или со смертельным исходом, работодатель (его представитель) в течение суток обязан направить об этом необходимую информацию: в соответствующую государственную инспекцию труда; в прокуратуру по месту происшествия несчастного случая; в федеральный орган исполнительной власти по ведомственной принадлежности и в орган исполнительной власти субъекта Российской Федерации; в организацию, направившую работника, с которым произошел несчастный случай; в территориальные объединения организаций профсоюзов; страховщику по вопросам обязательного социального страхования от несчастных случаев на производстве и профессиональных заболеваний.

Эту информацию в те же органы при несчастном случае направляет любой работодатель - как организация, так и физическое лицо. 48

Второе требование, содержащееся в ст. 88 ТК РФ, запрещает работодателю сообщать персональные данные работника в коммерческих целях без его письменного согласия.

Важность персональных данных работника, как и любого гражданина, с точки зрения их коммерческой и иной значимости трудно переоценить. Они всегда пользовались спросом и в деятельности государства, которое собирало сведения о своих гражданах в разнообразных информационных банках, и кредиторами, и работодателями, которые запрашивали или требовали от граждан самую разную информацию о них - имя, дату и место рождения, адрес места жительства, наличие семьи, образования и т.д.

С наступлением эры компьютеров и телекоммуникационных технологий конфиденциальная информация, образующая персональные данные гражданина, становится практически общедоступной. Снижение затрат времени и финансовых средств на ее получение сделало подобную информацию объектом бизнеса, доходным видом предпринимательской деятельности (не всегда законной). Об этом свидетельствует наличие на компьютерных рынках большого количества различных баз данных, содержащих информацию персонального характера о гражданах как абонентах телефонных сетей, владельцах автомототранспортных средств, собственниках недвижимого имущества, налогоплательщиках. В них приводятся достаточно полные сведения о лице, дате и месте рождения, месте жительства, информация о заболеваниях, привычках, увлечениях, пристрастиях и др. 49

Информация о работнике в коммерческих целях может предоставляться работодателем партнерам по бизнесу как о своих представителях, чтобы обеспечить доверие к ним со стороны контрагента. Об объеме и характере такой информации работник должен быть осведомлен, поскольку анализируемая норма требует для использования персональной информации в коммерческих целях получение письменного согласия работника.

Третье требование обязывает работодателя предупредить лиц, получающих от него персональные данные работника, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено.

Лица, получающие персональные данные работника, обязаны соблюдать режим секретности (конфиденциальности) обработки и использования полученной информации. Данное положение не распространяется на обмен персональными данными работников в порядке, установленном Трудовым кодексом Российской Федерации и иными федеральными законами.

В четвертых, работодатель обязан обеспечить осуществление передачи персональных данных работника в пределах одной организации, у одного индивидуального предпринимателя в соответствии с локальным нормативным актом, с которым работник должен быть ознакомлен под подпись.

Такие локальные нормативные акты могут разрабатываться в качестве самостоятельного документа (положения, инструкции) или в качестве приложения к коллективному договору. Они должны учитывать действующее законодательство, инструкции и положения, касающиеся допуска граждан к сведениям, относящимся к государственной и иным видам тайны.

Пятое требование, предусмотренное в ст. 88 ТК РФ, устанавливает, что работодатель должен разрешать доступ к персональным данным работников только специально уполномоченным лицам. При этом указанные лица должны иметь право получать только те персональные данные работника, которые необходимы для выполнения конкретных функций.

Без дополнительного разрешения к документам, содержащим персональные данные работника, допускаются только лица, представляющие такие документы, их исполнители, работники, которые визировали, подписывали или утверждали документ, а также лица, указанные или названные в тексте документа.

Шестое требование гласит, что работодатель не вправе запрашивать информацию о состоянии здоровья работника, за исключением тех сведений о его здоровье, которые необходимы для рассмотрения вопроса и принятия решения о возможности выполнения работником конкретной трудовой функции, обусловленной трудовым договором.

Информация о состоянии здоровья гражданина составляет врачебную тайну. Передача ее кому бы то ни было допускается только с согласия работника или его законного представителя. Исключение составляют случаи, когда информация о состоянии здоровья работника передается работодателю при угрозе распространения инфекционных заболеваний, массовых отравлений и поражений или при наличии оснований, позволяющих полагать, что вред здоровью гражданина причинен в результате противоправных действий. Информация о состоянии психического здоровья гражданина может передаваться работодателю лишь в случаях, установленных федеральными законами, например, законом «О психиатрической помощи и гарантиях прав граждан при ее оказании».

Работодателю информация о состоянии здоровья работника, необходимая для решения вопроса о возможности выполнения им конкретной трудовой функции, представляется в форме медицинского заключения с выводом о соответствии или несоответствии работника по состоянию здоровья конкретной должности или виду работы.

Наконец, седьмое требование, предусмотренное в ст. 88 ТК РФ, гласит, что работодатель обязан передавать персональные данные работника представителям работников в порядке, установленном Трудовым кодексом и иными федеральными законами, и ограничивать эту информацию только теми персональными данными работника, которые необходимы для выполнения указанными представителями их функций.

Представители работников, например, выборный профсоюзный орган, применительно к получению персональных данных работника являются третьей стороной. Поэтому передача работодателем им данной информации осуществляется в соответствии с ограничениями и правилами, установленными ст. 88 ТК РФ. Представители работников обязаны соблюдать режим конфиденциальности полученных ими персональных данных работника. 50

Круг информации о работнике, передаваемой представителям работников, определяется функциями и полномочиями представителей. Общей функцией любого представителя работников в сфере трудовых отношений является участие в коллективных переговорах по заключению коллективного договора, при разрешении коллективных трудовых споров, при защите работника в процессе индивидуального трудового спора. Поэтому персональная информация о работниках может служить выработке условий коллективного договора, разрешению коллективного конфликта, принятию решения по индивидуальному трудовому спору, обеспечению интересов данного работника, улучшению условий работы всем или отдельным категориям работников. 51

Важная роль в защите персонифицированной информации о работнике отводится и самому работнику как стороне трудового договора. В целях обеспечения защиты персональных данных, хранящихся у работодателя, ст. 89 ТК РФ наделяет работников правом: 52

    на полную информацию об их персональных данных и обработке этих данных;

    свободный бесплатный доступ к своим персональным данным, включая право на получение копий любой записи, содержащей персональные данные работника, за исключением случаев, предусмотренных федеральным законом;

    определение своих представителей для защиты своих персональных данных;

    доступ к относящимся к ним медицинским данным с помощью медицинского специалиста по их выбору;

    требование об исключении или исправлении неверных или неполных персональных данных, а также данных, обработанных с нарушением требований настоящего Кодекса или иного федерального закона. При отказе работодателя исключить или исправить персональные данные работника он имеет право заявить в письменной форме работодателю о своем несогласии с соответствующим обоснованием такого несогласия. Персональные данные оценочного характера работник имеет право дополнить заявлением, выражающим его собственную точку зрения;

    требование об извещении работодателем всех лиц, которым ранее были сообщены неверные или неполные персональные данные работника, обо всех произведенных в них исключениях, исправлениях или дополнениях;

    обжалование в суд любых неправомерных действий или без действия работодателя при обработке и защите его персональных данных.

Предусматривая права и обязанности сторон трудового договора, направленные на защиту персональных данных работника, в ст. 90 ТК РФ «Ответственность за нарушение норм, регулирующих обработку и защиту персональных данных работника» Кодекс устанавливает, что лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных работника, привлекаются к дисциплинарной и материальной ответственности в порядке, установленном Трудовым кодексом и иными федеральными законами, а также привлекаются к гражданско-правовой, административной и уголовной ответственности в порядке, установленном федеральными законами. 53

Как можно заметить, данная норма носит отсылочно-бланкетный характер, так как отсылает к нормам трудового права, предусматривающим дисциплинарную ответственность, а также к нормам других отраслей права, устанавливающим правила получения, обработки и защиты персональных данных работника, за нарушение которых установлена административная, гражданско-правовая или уголовная ответственность.

По мнению авторов Комментария к Трудовому кодексу Российской Федерации 54 , перечень видов юридической ответственности, указанных в ст. 90 ТК РФ, не является исчерпывающим, поскольку лица, виновные в нарушении правил работы с персональными данными работника, также могут быть привлечены к материальной ответственности. Причем к материальной ответственности за виновное нарушение норм, регулирующих порядок получения, обработки и защиты персональных данных работника, могут привлекаться как работодатель, так и работники, непосредственно обрабатывающие персональные данные работников.

Административная ответственность в виде штрафа в размере от 5 до 10 минимальных размеров оплаты труда для должностных лиц, а для юридических лиц - от 50 до 100 или более минимальных размеров оплаты труда может наступить за совершение таких проступков, предусмотренных Кодексом Российской Федерации об административных правонарушениях, как:

    отказ в предоставлении гражданину информации, собранных в установленном порядке документов, материалов, непосредственно затрагивающих его права и свободы, либо несвоевременное предоставление таких документов и материалов, непредоставление иной информации в случаях, предусмотренных законом, либо предоставление гражданину неполной или заведомо недостоверной информации (ст. 5.39);

    нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) (ст. 13.11);

    нарушение правил защиты информации, за исключением информации, составляющей государственную тайну (ст. 13.12);

    незаконная деятельность в области защиты информации (ст. 13.13);

    разглашение информации, доступ к которой ограничен федеральным законом (за исключением случаев, если разглашение такой информации влечет уголовную ответственность), лицом, получившим доступ к такой информации в связи с исполнением служебных или профессиональных обязанностей (ст. 13.14 КоАП РФ).

Субъектами административной ответственности за нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах и за нарушение правил защиты информации могут быть как работодатели - физические лица, так и работодатели - юридические лица (организации), их руководители и конкретные работники, исполняющие трудовые функции, связанные со сбором, хранением, использованием персональных данных работников. 55

Гражданско-правовая ответственность за нарушение норм, регулирующих получение, обработку и защиту персональных данных работника, наступает в случае, если такое нарушение причиняет ущерб неотчуждаемым правам и свободам человека и другим нематериальным благам, к числу которых относятся честь и доброе имя, деловая репутация, неприкосновенность частной жизни, личная и семейная тайна (ст. 2, 150 ГК РФ).

Гражданско-правовая ответственность может выражаться в возложении обязанности по возмещению имущественного ущерба или компенсации морального вреда. Например, моральный вред работнику может быть причинен в результате виновного распространения персональных данных работника, в случае представления третьим лицам недостоверной информации о работнике, содержащей сведения, порочащие его честь, достоинство, деловую репутацию.

Компенсация морального вреда и защита чести, достоинства и деловой репутации работника осуществляется по основаниям, установленным ст. 151, 152 ГК РФ, в порядке гражданского судопроизводства.

Уголовная ответственность за нарушение правил работы с персональными данными работника может наступить при условии, если это нарушение содержит признаки состава какого-либо преступления против конституционных прав и свобод человека.

Среди них может быть нарушение неприкосновенности частной жизни (ст. 137 УК РФ), выражающееся в незаконном собирании или распространении сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия либо в распространении этих сведений в публичном выступлении, публично демонстрирующемся произведении или средствах массовой информации, если эти деяния совершены из корыстной или иной личной заинтересованности и причинили вред правам и законным интересам граждан. Наказывается это преступление штрафом до 200 000 руб. (ч. 1) или штрафом до 300 000 руб. (ч. 2), если оно совершено с использованием служебного положения, либо иными наказаниями, альтернативно предусмотренными в санкциях ч. 1 и 2 ст. 137 УК РФ.

Другим преступлением в этой сфере является отказ в предоставлении гражданину информации. В соответствии со ст. 140 УК РФ данное преступление выражается в неправомерном отказе должностного лица в предоставлении собранных в установленном порядке документов и материалов, непосредственно затрагивающих права и свободы гражданина, либо предоставление гражданину неполной или заведомо ложной информации, если эти деяния причинили вред правам и законным интересам граждан.

Наказывается это преступление штрафом в размере до 200 000 руб. или в размере заработной платы или иного дохода осужденного за период до 18 месяцев либо лишением права занимать определенные должности или заниматься определенной деятельностью на срок от двух до пяти лет.

Как отмечает А.М. Лушников, лица, виновные в нарушении законодательства об обработке персональных данных работника, могут быть привлечены к уголовной также по ст. 129 УК РФ за клевету, если представители работодателя допустят при обработке персональных данных работника распространение о нем заведомо ложных сведений, порочащих его честь и достоинство или деловую репутацию, а также по ст. 130 УК РФ, если при обработке персональных данных работника будет допущено унижение его чести и достоинства в неприличной форме, например с использованием нецензурной брани. 56

Неправомерный доступ к охраняемой законом компьютерной информации, в электронно-вычислительной машине, системе ЭВМ или их сети, если это деяние повлекло уничтожение, блокирование, модификацию или копирование информации, нарушение работы ЭВМ, системы ЭВМ или их сети – наказывается штрафом, либо исправительными работами на срок от шести месяцев до одного года, либо лишением свободы на срок до двух лет. 57

Как известно реализация Федерального закона № 152-ФЗ неоднократно откладывалась. Дело в том, что достижение соответствия ФЗ требует внедрения новых ИТ-продуктов, принятия организационных мер и модернизации бизнес-процессов компании. Но наибольшие сложности у российских специалистов вызывают сами требования закона, а точнее – их неконкретность. Исполнение некоторых требований стало практически невыполнимой задачей, поскольку для этого требуются немалые финансовые, технические и организационные ресурсы. Так, согласно сделанным расчетам защита персональных данных в соответствии с законом требует увеличения финансовых средств в 3-5 раз.

Технические меры по защите информации подразумевают: 58

    средства защиты информации от несанкционированного доступа (НСД) (системы разграничения доступа к информации; антивирусная защита; межсетевые экраны; средства блокировки устройств ввода-вывода информации, криптографические средства и т.п.);

    средства защиты информации от утечки по техническим каналам (использование экранированных кабелей; установка высокочастотных фильтров на линии связи; установка активных систем зашумления и т.д.).

Все программные средства по защите информации должны пройти оценку соответствия в установленном порядке.

Следовательно, для того, чтобы обеспечить соблюдение требований Федерального закона № 152 – ФЗ придется существенно изменить работу с информацией и документацией, содержащих персональные данные.

Действия по реализации требований Федерального закона № 152-ФЗ включают в себя:

1. Проведение инвентаризации всех систем обрабатывающих персональные данные.

2. Наличие согласий субъектов на обработку их персональных данных.

3. Формирование перечня персональных данных, оценка законности обработки ПД.

5.Формирование документов, регламентирующих работу с персональными данными.

6. Формирование модели угроз, содержащих актуальные угрозы информационной безопасности персональных данных при их обработке.

7. Определение класса ИСПД и выработка решений по снижению класса информационной системы. Порядок проведения классификации информационных систем утвержден совместным Приказом ФСТЭК РФ, ФСБ РФ и Министерства информационных технологий и связи РФ от 13.02.2008 г. № 55/86/20. Цель проведения классификации – установление методов и способов защиты информации, необходимых для обеспечения безопасности персональных данных.

8. Утверждение акта классификации.

10. Контроль ИСПД.

При выполнении указанных действий, информационная система персональных данных будет соответствовать требованиям закона. 59

      Контроль защиты персональной информации работника

Контроль за исполнением требований закона возложен на Федеральную службу безопасности (ФСБ России), Федеральную службу по техническому и экспортному контролю (ФСТЭК) и Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор).

Каждое из этих ведомств выполняет свою задачу. Так, ФСБ России курирует вопросы безопасности персональных данных при их обработке в информационных системах, в том числе защиту информации с использованием средств шифрования (криптографии).

Компетенции ФСТЭК России - защита информации с применением технических средств, в том числе подтверждение отсутствия в средствах защиты не декларируемых возможностей. Технические средства защиты персональных данных необходимо сертифицировать.

Роскомнадзор является основным регулятором в области защиты прав физических лиц, чьи персональные данные обрабатываются. Сотрудники этого ведомства имеют право:

    проверять сведения в уведомлении, поданном оператором;

    принимать меры по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушением требований закона;

    обращаться в суд с исковыми заявлениями в защиту прав субъектов и представлять их интересы в суде. А также направлять заявления в орган, осуществляющий лицензирование деятельности оператора, для рассмотрения вопроса о принятии мер по приостановлению действия его лицензии;

    направлять материалы в право­охранительные органы для решения вопроса о возбуждении уголовного дела в связи с нарушением прав субъектов персональных данных;

    привлекать к административной ответственности лиц, виновных в нарушении закона.

Нарушение установленного законом порядка сбора, хранения, использования или распространения информации влечет наложение административного штрафа на граждан от пятисот до тысячи рублей с конфискацией несертифицированных средств защиты информации, на должностных лиц - от одной до двух тысяч рублей, а на юридических лиц – от десяти до двадцати тысяч рублей с конфискацией несертифицированных средств.

Разглашение информации, доступ к которой ограничен федеральным законом (за исключением случаев, если разглашение такой информации влечет уголовную ответственность) лицом, которое имело к ней доступ по служебным или профессиональным обязанностям, влечет наложение на должностных лиц административного штрафа – от четырех тысяч до пяти тысяч рублей. 60

Неправомерный доступ к охраняемой законом компьютерной информации, в электронно-вычислительной машине, системе ЭВМ или их сети, если это деяние повлекло уничтожение, блокирование, модификацию или копирование информации, нарушение работы ЭВМ, системы ЭВМ или их сети – наказывается штрафом, либо исправительными работами на срок от шести месяцев до одного года, либо лишением свободы на срок до двух лет. 61

Как известно, реализация Федерального закона № 152-ФЗ неоднократно откладывалась. Дело в том, что достижение соответствия ФЗ требует внедрения новых ИТ-продуктов, принятия организационных мер и модернизации бизнес-процессов компании. Но наибольшие сложности у российских специалистов вызывают сами требования закона, а точнее – их неконкретность. Исполнение некоторых требований стало практически невыполнимой задачей, поскольку для этого требуются немалые финансовые, технические и организационные ресурсы. Так, согласно сделанным расчетам защита персональных данных в соответствии с законом требует увеличения финансовых средств в 3-5 раз. 62

Все это свидетельствует о необходимости дальнейшего совершенствования нормативно-правовой базы, регулирующей отношения по обработке персональных данных.

В соответствии с действующим законодательством предусмотрено несколько видов ответственности за нарушение норм в области защиты персональных данных (гражданско-правовая, материальная, дисциплинарная, административная и уголовная). Для отдельных составов правонарушений установлены санкции в отношении не только физических и должностных, но и юридических лиц. Таким образом, привлечение к отдельным видам ответственности возможно и для работников, и для работодателей.

Статья 150 ГК РФ к числу неотъемлемых и неотчуждаемых нематериальных прав, подлежащих правовой защите, относит личную неприкосновенность, неприкосновенность частной жизни, личную и семейную тайну. Гражданско-правовая ответственность за посягательство на неприкосновенность частной жизни непосредственно связана с категорией морального вреда. Если гражданину причинен моральный вред (физические или нравственные страдания) действиями, нарушающими его личные неимущественные права либо посягающими на принадлежащие гражданину другие нематериальные блага, а также в других случаях, предусмотренных законом, суд может возложить на нарушителя обязанность денежной компенсации указанного вреда.

При определении размеров компенсации морального вреда суд принимает во внимание степень вины нарушителя и иные, заслуживающие внимания обстоятельства. Суд должен также учитывать степень физических и нравственных страданий, связанных с индивидуальными особенностями лица, которому причинен вред (ст. 151 ГК РФ) 63 . Кроме того, гражданин вправе требовать по суду опровержения порочащих его честь, достоинство или деловую репутацию сведений, если распространивший такие сведения не докажет, что они соответствуют действительности. Обнародование и дальнейшее использование изображения гражданина (в том числе его фотографии, а также видеозаписи или произведения изобразительного искусства, в которых он изображен) допускаются только с согласия этого гражданина (ст. 152 и 153 ГК РФ). Разъяснения вопросов, связанных с причинением морального вреда, содержатся в постановлении Пленума Верховного Суда РФ от 20 декабря 1994 г. № 10 «Некоторые вопросы применения законодательства о компенсации морального вреда». Компенсация морального вреда осуществляется в денежной форме. Характер физических и нравственных страданий оценивается судом с учетом фактических обстоятельств, при которых был причинен моральный вред, и индивидуальных особенностей потерпевшего (ст. 1101 ГК РФ).

Материальная ответственность работника за разглашение сведений, относящихся к персональным данным других работников, возлагается на него в полном размере причиненного ущерба (п. 7 ст. 243 ТК РФ). Случаи полной материальной ответственности являются исключениями из общего правила, что подтверждает особое значение института защиты персональных данных работников в отечественном трудовом праве.

Дисциплинарная ответственность в виде увольнения наступает для работника, разгласившего охраняемую законом тайну (в том числе персональные данные другого работника). Однако необходимо, чтобы эти сведения стали известны работнику в связи с исполнением им своих трудовых обязанностей (поди, «в» п. 6 ст. 81 ТК РФ). В соответствии со ст. 192 ТК РФ привлечение работника, совершившего дисциплинарный проступок, является правом, а не обязанностью работодателя. При наложении дисциплинарного взыскания работодатель должен учесть тяжесть совершенного проступка и обстоятельства, при которых он был совершен. Поэтому вместо увольнения работодатель вправе наложить на виновное лицо взыскание в виде замечания или выговора. Права и обязанности работника в отношении доступа к персональным данным других работников определяются сто трудовой функцией, другими условиями трудового договора, а также содержанием локальных нормативных правовых актов, определяющих перечень его должностных обязанностей.

Административная ответственность за нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) влечет предупреждение или наложение административного штрафа на граждан в размере от 0,3 тыс. до 0,5 тыс. руб.; на должностных лиц - от 0,5 тыс. до 1 тыс. руб.; на юридических лиц - от 5 тыс. до 10 тыс. руб. (ст. 13.11 Кодекса РФ об административных правонарушениях (далее - КоАП РФ)). Разглашение информации ограниченного доступа лицом, получившим доступ к такой информации в связи с исполнением служебных или профессиональных обязанностей, влечет наложение административного штрафа на граждан в размере от 0,5 тыс. до 1 тыс. руб.; на должностных лиц - от 4 тыс. до 5 тыс. руб. (ст. 13.14 КоАП РФ).

Уголовная ответственность за нарушение неприкосновенности частной жизни предусмотрена ст. 137 Уголовного кодекса РФ 64 . Незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия либо распространение этих сведений в публичном выступлении, публично демонстрирующемся произведении или средствах массовой информации наказываются штрафом в размере до 200 тыс. руб. или в размере заработной платы или иного дохода осужденного за период до 18 месяцев, либо обязательными работами на срок от 120 до 180 часов, либо исправительными работами на срок до одного года, либо арестом на срок до четырех месяцев. Те же деяния, совершенные лицом с использованием своего служебного положения, наказываются штрафом в размере от 100 тыс. до 300 тыс. руб. или в размере заработной платы или иного дохода осужденного за период от одного года до двух лет, либо лишением права занимать определенные должности или заниматься определенной деятельностью на срок от двух до пяти лет, либо арестом на срок от четырех до шести месяцев.

ЗАКЛЮЧЕНИЕ

Защиту персональных данных работника можно рассматривать в нескольких аспектах. Во-первых, это гарантии, закрепленные в трудовом праве, которое представляет собой совокупность норм, регулирующих отношения по поводу персональных данных работника. Во-вторых, это система мероприятий организационно-правового характера, направленных на реализацию законодательных положений и выражающих политику работодателя в данной сфере. В-третьих, это обеспечение субъективного права работника на защиту своих персональных данных.

Информационные отношения возникают как между работником и работодателем, так и между каждым из них и третьими лицами. Отношения между работником и работодателем являются основными информационными отношениями. Поэтому их регулированию в законодательстве о труде отдастся приоритет. Работник не только обязан предоставлять сведения о себе, но и имеет право получать достоверную информацию об условиях труда и о требованиях охраны труда на рабочем месте (ст. 21 ТК РФ). Каждый работник имеет право на получение от работодателя достоверной информации об условиях и охране труда на рабочем месте, о существующем риске повреждения здоровья, а также о мерах по защите от воздействия вредных и (или) опасных производственных факторов (ч. 3 ст. 219 ТК РФ). Статья 210 этого Кодекса содержит термин «единая информационная система охраны труда». Получение от работодателя информации по вопросам, непосредственно затрагивающим интересы работников, является одной из основных форм участия работников в управлении организацией (ст. 53 ТК РФ). Работодатель обязан предоставлять представителям работников полную и достоверную информацию, необходимую для заключения коллективного договора, соглашения и контроля за их выполнением (ст. 22 ТК РФ).

Определенные нормы отечественного кодифицированного закона о труде регулируют отношения по поводу конфиденциальной информации. Согласно ч. 3 ст. 57 ТК РФ в трудовом договоре могут предусматриваться условия о неразглашении охраняемой законом тайны (государственной, служебной, коммерческой и иной). Работодатель имеет право расторгнуть трудовой договор в случаях разглашения работником охраняемой законом тайны, ставшей известной ему в связи с исполнением им трудовых обязанностей, прекращения допуска к государственной тайне, если выполняемая работа требует допуска к государственной тайне (подп. «в» п. 6 ст. 81 ТК РФ). На работника возлагается материальная ответственность в полном размере причиненного ущерба в случае разглашения сведений, составляющих охраняемую законом тайну. В соответствии с ч. 8 ст. 37 ТК РФ участники коллективных переговоров, другие лица, связанные с велением коллективных переговоров, не должны разглашать полученные сведения, если эти сведения относятся к охраняемой законом тайне. Лица, разгласившие указанные сведения, привлекаются к дисциплинарной, административной, гражданско-правовой, уголовной ответственности в установленном законодательством порядке. Персональные данные гражданина в соответствии с действующими нормативными актами относятся к сведениям конфиденциального характера1. Поэтому положения ТК РФ по поводу охраняемой законом тайны также относятся к персональным

В рыночных условиях хозяйствования эффективность и результативность деятельности работодателя непосредственным образом связаны с ее своевременным обеспечением информационными ресурсами. Деятельность работодателя в отношении персональных данных работника регулируется императивными нормами, что обусловлено публичной составляющей отрасли трудового права в целом и института защиты персональных данных работника в частности. Право на защиту персональных данных имеет абсолютный характер. Оно предоставлено каждому работнику безотносительно к размеру его вклада в достижение организацией поставленных задач. Поэтому согласно п. 9 ст. 86 ТК РФ работники не должны отказываться от своих прав на сохранение и защиту тайны.

Свое право на защиту персональных данных работники могут реализовать путем свободного бесплатного доступа к своим персональным данным, включая право на получение копий любой записи, содержащей персональные данные работника; путем определения своих представителей для защиты своих персональных данных; путем получения полной информации о персональных данных и их обработке; путем предъявления к работодателю требования об исключении или исправлении неверных либо неполных персональных данных, а также данных, обработанных с нарушением законодательных требований; путем обжалования в суд любых неправомерных действий или бездействия работодателя при обработке и защите персональных данных работника и др. (ст. 89 ТК РФ).

Таким образом, все поставленные во введении задачи были выполнены в ходе написания работы, а следовательно, цель работы достигнута.

СПИСОК ЛИТЕРАТУРЫ

Нормативные правовые акты

    Всеобщая декларация прав человека Организации Объединенных Наций от 10 декабря 1948 года принята Генеральной Ассамблеей ООН 10 декабря 1948 года. // Международное публичное право: сборник документов.-М.: БЕК, 1996.-Т. 1.-С. 460-464.

    Закон РФ от 27.12.1991 № 2124-1 «О средствах массовой информации» Электронный ресурс.: [текст в ред. от 27.07.2012] // Консультант Плюс- справочная правовая система. Версия 3000.02.12. М.: ЗАО «Консультант Плюс», 1992-2006.

    Семейный кодекс Российской Федерации от 29.12.1995 № 223-Ф3 Электронный ресурс.: [принят ГД ФС РФ 08.12.1995: текст в ред. от 03.06.2012] // Консультант Плюс справочная правовая система. Версия 3000.02.12.-М.: ЗАО «Консультант Плюс», 1992-2006.

    Трудовой кодекс Российской Федерации от 30.12.2001 № 197-ФЗ Электронный ресурс.: [принят ГД ФС РФ 21.12.2001: текст в ред. от 30.06.2012] // Консультант Плюс справочная правовая система. Версия 3000.02.12. -М.: ЗАО «Консультант Плюс», 1992-2006.

    Уголовный кодекс Российской Федерации от 13.06.1996 № 63-Ф3 Электронный ресурс.: [принят ГД ФС РФ 24.05.1996: текст в ред. от 27.07.2012] // Консультант Плюс справочная правовая система. Версия 3000.02.12. - М.: ЗАО «Консультант Плюс», 1992-2006.

    Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» Электронный ресурс.: [принят ГД ФС РФ 08.07.2006] // Консультант Плюс справочная правовая система. Версия 3000.02.12. - М.: ЗАО «Консультант Плюс», 1992-2012.

Научная литература

    Алавердов А. Р. Организация и управление безопасностью в кредитно-финансовых организациях: Учебное пособие. М.: Московский государственный университет статистики и информатики, 2004.

    Балашкина И.В. Особенности конституционного регулирования права на неприкосновенность частной жизни в Российской Федерации // Право и политика. 2007. №7. С. 92-105.

    Бачило И..Л., Сергиенко Л.А., Кристальный Б.В., Арешев А.Г. Персональные данные в структуре информационных ресурсов. Основы правового регулирования. Минск. 2006. с.473.

    Блоцкий В.Н. Конституционное обеспечение права человека на неприкосновенность частной жизни в Российской Федерации: Автореф. дис. канд. юрид. наук. М., 2007. с. 31.

    Борисова С. А. Общие требования при обработке персональных данных работника и гарантии их защиты // Трудовое право. - 2005. - N 11. - С. 30-36.

    Глушкова С.И. Права человека в России: теория, история, практика: учеб. Пособие. Екатеринбург. 2008. с.748.

    Ищейнов В. Я. Персональные данные в законодательных и нормативных документах Российской Федерации и информационных системах // Делопроизводство. - 2008. - N 3. - С. 87-90.

    Кибанов А. Я. Управление персоналом организации: Учеб. 4-е изд., доп. и перераб. М.: Инфра-М, 2010. 695 с.

    Кужукеева Г. Право на частную жизнь и право на свободу выражения: проблемы соотношения. [Электронный ресурс]. URL: http://medialaw.asia

    Лушников А.М. Защита персональных данных работника: сравнительно-правовой комментарий гл.14 Трудового кодекса РФ // Трудовое право. 2009. № 9. С. 93-101.

    Маркевич А. С. Организационно-правовая защита персональных данных в служебных и трудовых отношениях: Автореф. дис. на соиск. уч. ст. канд. юрид. наук. Воронеж, 2006.

    Новичкова Ю. В. Персональные данные - без права передачи, или Особенности расторжения трудового договора за разглашение персональных данных // Справочник кадровика. - 2007. - N 1. - С. 14-23.

    Орловский Ю. П., Кузнецов Д. Л., Белицкая И. Я., Корякина Ю. С. Кадровое делопроизводство (правовые основы): Практическое пособие / Под ред. Ю. П. Орловского. М.: Контракт, 2009. 239 с.

    Преображенский, Е. Инсайдер: вариант с заклеиванием USB-порта не поможет / Управление персоналом. - 2009. - N 7 (209). - С. 8-15.

    Савинцева М. Правовая защита персональной информации граждан в России // Законодательство и практика масс-медиа. - 2006. - № 9. [Электронный ресурс]. URL: http://www.medialaw.ru/publications

    Соколова О. С. Проблемы реализации Федерального закона "О персональных данных" // Современное право. - 2006. - N 9. - С. 37-41.

    Федосова, М. А. Защита персональных данных работника // Финансовые и бухгалтерские консультации. - 2007. - N 11. - С. 71-74.

    Хачатурян Ю. А. Право работника на защиту персональных данных // Современное право. - 2006. - N 1. - С. 43-51.

    Чаннов, С. Е. Правовой режим персональных данных на государственной и муниципальной службе // Российская юстиция. - 2008. - N 1. - С. 21-23.

    Чиркин В.Е. Конституционное право зарубежных стран: Учебник. 4-е изд., перераб. и доп. - М.: Юристъ, 2005. с. 391.

    Янковая В. Ф. Положение о защите персональных данных работников. М.: ООО "Профессиональное издательство" // Секретарь-референт. 2008. N 2.

Приложение

Руководителю музыкального театра,

расположенного по адресу:
г. Москва, ул. Неизвестная, д. 6,
Иванову Ивану Ивановичу
от Сидорова Петра Михайловича
(паспорт N 33 00 612745, выдан
Ленинским ОВД г. Москвы 25.02.2001)

Заявление.

Я, Сидоров Петр Михайлович, даю свое согласие на сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (передачу), обезличивание, блокировку и уничтожение своих персональных данных:

Фамилия, имя, отчество;

Год, месяц, дата и место рождения;

Семейное, социальное, положение;

Образование;

Профессия;

Доходы, полученные мной в данном учреждении, для передачи в налоговую инспекцию по форме 2-НДФЛ и органы ПФР индивидуальных сведений о начисленных страховых взносах на обязательное пенсионное страхование и данных о трудовом стаже.

8 Трудовой кодекс Российской Федерации от 30.12.2001 № 197-ФЗ

9 Бачило И..Л., Сергиенко Л.А., Кристальный Б.В., Арешев А.Г. Персональные данные в структуре информационных ресурсов. Основы правового регулирования. Минск. 2006. с.473.

10 Борисова С. А. Общие требования при обработке персональных данных работника и гарантии их защиты // Трудовое право. - 2005. - N 11. - С. 30-36.

11 Об информации, информатизации и защите информации: федеральный закон от 20 февраля 1995 г. № 24-ФЗ, ч. 1 ст. 11 // Российская газета. 2003

12 Об утверждении Перечня сведений конфиденциального характера: указ Президента РФ от 6 марта 1997 г. № 188 // Справочная правовая система «Гарант» по состоянию на 1 сентября 2008 г. URL: http://www.garant.ru

13 Об информации, информационных технологиях и о защите информации: федеральный закон от 27 июля 2006 г. № 149-ФЗ // Российская газета. 2006

14 Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» Электронный ресурс.: [принят ГД ФС РФ 08.07.2006] // Консультант Плюс справочная правовая система. Версия 3000.02.12. - М.: ЗАО «Консультант Плюс», 1992-2012.

15 Об архивном деле: федеральный закон от 22 октября 2004 г. № 125-ФЗ (в ред. Федерального закона от 4 декабря 2006 г. № 202-ФЗ) // Справочная правовая система «Гарант» по состоянию на 1 сентября 2008 г. URL: http://www.garant.ru

16 О государственной регистрации юридических лиц и индивидуальных предпринимателей: федеральный закон 8 августа 2001 г. № 129-ФЗ, ст. 6 (в ред. Федерального закона от 4 декабря 2006 г. № 202-ФЗ) // Правовая система «Гарант» по состоянию на 1 мая 2008 г. URL: http://www.garant.ru

17 Конституция РФ. Принята всенародным голосованием 12.12.1993г. // Российская газета. 25.12.1993.

18 Положение о сертификации средств защиты информации. Утверждено Постановлением Правительства Российской Федерации от 26 июня 1995 г. № 608 (с изменениями и дополнениями от 23 апреля 1996 г. № 509; от 29 марта 1999 г. № 342; от 17 декабря 2004 г. № 808); Положение о сертификации средств защиты информации по требованиям безопасности информации. Утверждено Приказом Председателя Государственной технической комиссии при Президенте Российской Федерации от 27 октября 1995 г. № 199; Положение о лицензировании деятельности по технической защите конфиденциальной информации. Утверждено Постановлением Правительства Российской Федерации от 15 августа 2006 г. № 504

19 О государственной тайне: закон Российской Федерации от 21 июля 1993 г. № 5485-1, раздел 3 «Отнесение сведений к государственной тайне и их засекречивание»

20 О коммерческой тайне: федеральный закон от 29 июля 2004 г. № 98-ФЗ, ст. 10 в ред. Федерального закона от 2 февраля 2006 г. № 19-ФЗ, от 18 декабря 2006 г. № 231-ФЗ)

21 О служебной тайне: проект федерального закона, законопроект № 124871 -4, глава 2 «Отнесение сведений к служебной тайне и снятие ограничений на их распространение».

22 Бачило И..Л., Сергиенко Л.А., Кристальный Б.В., Арешев А.Г. Персональные данные в структуре информационных ресурсов. Основы правового регулирования. Минск. 2006. с.473.

23 О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма: федеральный закон от 7 августа 2001 г. № 115-ФЗ // Российская газета. 2001

24 Бачило И.Л., Лопатин В.Н., Федотов МА Информационное право. СПб.: изд. «Юридический центр Пресс», 2005. С. 243.

25 О классификации конфиденциальной информации на «первичные» и «производные» тайны см.: Волчинская Е.К. Коммерческая тайна в системе конфиденциальной информации

26 Бачило И.Л., Лопатин В.Н., Федотов М.А. Указ. соч. С. 220 ; Головкин Р.Б. Правовое и моральное регулирование частной жизни в современной России: дис. ... д-ра юрид. наук: 12.00.01. Н. Новгород/ 2005. С. 117; Баранов В.М. Категория «частная жизнь» // Право граждан на информацию и защита неприкосновенности частной жизни. Н. Новгород, 1999. С. 34-37.

27 Петрыкина Н.И. К вопросу о конфиденциальности персональных данных // Правовая система «Гарант» по состоянию на 1 мая 2008 г.

28 Борисова С. А. Общие требования при обработке персональных данных работника и гарантии их защиты // Трудовое право. - 2005. - N 11. - С. 30-36.

29 Борисова С. А. Общие требования при обработке персональных данных работника и гарантии их защиты // Трудовое право. - 2005. - N 11. - С. 30-36.

36 Бачило И..Л., Сергиенко Л.А., Кристальный Б.В., Арешев А.Г. Персональные данные в структуре информационных ресурсов. Основы правового регулирования. Минск. 2006. с.473.

37 Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» Электронный ресурс.: [принят ГД ФС РФ 08.07.2006] // Консультант Плюс справочная правовая система. Версия 3000.02.12. - М.: ЗАО «Консультант Плюс», 1992-2012.

38 Кибанов А. Я. Управление персоналом организации: Учеб. 4-е изд., доп. и перераб. М.: Инфра-М, 2010. 695 с.

39 Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» Электронный ресурс.: [принят ГД ФС РФ 08.07.2006] // Консультант Плюс справочная правовая система. Версия 3000.02.12. - М.: ЗАО «Консультант Плюс», 1992-2012.

40 Бачило И..Л., Сергиенко Л.А., Кристальный Б.В., Арешев А.Г. Персональные данные в структуре информационных ресурсов. Основы правового регулирования. Минск. 2006. с.473.

49 Преображенский, Е. Инсайдер: вариант с заклеиванием USB-порта не поможет / Управление персоналом. - 2009. - N 7 (209). - С. 8-15.

50 Хачатурян Ю. А. Право работника на защиту персональных данных // Современное право. - 2006

51 Бачило И..Л., Сергиенко Л.А., Кристальный Б.В., Арешев А.Г. Персональные данные в структуре информационных ресурсов. Основы правового регулирования. Минск. 2006. с.473.

52 Лушников А.М. Защита персональных данных работника: сравнительно-правовой комментарий гл.14 Трудового кодекса РФ // Трудовое право. 2009

53 Хачатурян Ю. А. Право работника на защиту персональных данных // Современное право. - 2006

54 Лушников А.М. Защита персональных данных работника: сравнительно-правовой комментарий гл.14 Трудового кодекса РФ // Трудовое право. 2009

55 Лушников А.М. Защита персональных данных работника: сравнительно-правовой комментарий гл.14 Трудового кодекса РФ // Трудовое право. 2009

56 Лушников А.М. Защита персональных данных работника: сравнительно-правовой комментарий гл.14 Трудового кодекса РФ // Трудовое право. 2009

57 Преображенский, Е. Инсайдер: вариант с заклеиванием USB-порта не поможет / Управление персоналом. - 2009. - N 7 (209). - С. 8-15.

58 Преображенский, Е. Инсайдер: вариант с заклеиванием USB-порта не поможет / Управление персоналом. - 2009. - N 7 (209).

59 Преображенский, Е. Инсайдер: вариант с заклеиванием USB-порта не поможет / Управление персоналом. - 2009. - N 7 (209).

60 Бачило И..Л., Сергиенко Л.А., Кристальный Б.В., Арешев А.Г. Персональные данные в структуре информационных ресурсов. Основы правового регулирования. Минск. 2006. с.473.

61 Преображенский, Е. Инсайдер: вариант с заклеиванием USB-порта не поможет / Управление персоналом. - 2009. - N 7 (209). - С. 8-15.

62 Борисова С. А. Общие требования при обработке персональных данных работника и гарантии их защиты // Трудовое право. - 2005. - N 11. - С. 30-36.

63 Лушников А.М. Защита персональных данных работника: сравнительно-правовой комментарий гл.14 Трудового кодекса РФ // Трудовое право. 2009

64 Уголовный кодекс Российской Федерации от 13.06.1996 № 63-Ф3 Электронный ресурс. [Принят ГД ФС РФ 24.05.1996: текст в ред. от 27.07.2012] // Консультант Плюс справочная правовая система. Версия 3000.02.12. - М.: ЗАО «Консультант Плюс», 1992-2006.