Isikuandmed Venemaal: kes me kÔik oleme? Kuhu me lÀheme?

Viimase paaride aasta jooksul oleme kÔik kuulnud fraasi "isikandmed". Suuremal vÔi vÀiksemal mÀÀral oleme oma Àriprotsessid kohandanud seadusandlikest nÔuetest lÀhtudes.

Roskomnadzori kontrolle, mis tuvastasid selle aasta jooksul Ôigusrikkumisi, suureneb jÀrjekindlalt 100%-ni. Statistika, mis esitati Roskomnadzori Keskföderatsiooni juhtkonna poolt 2019. aasta esimeses poolaastas, nÀitab 131 rikkumist 17 kontrolli kÀigus.

Meie igapĂ€evaelus on "kĂŒlmad" kĂ”ned erinevatelt organisatsioonidelt, kellega pole vĂ”ib-olla kunagi Ă€ri olnud. Mobiiltelefonidelt suurte ettevĂ”tete (pangad, kindlustusettevĂ”tted jne) nimel. SMS-kampaaniad, millest ei ole vĂ”imalik loobuda. Nende arv nĂ€ib ainult suurenevat.

Tasakaalu leidmine Àri huvide ja regulatiivsete nÔuete tÀitmise vahel on iga suurusega ettevÔtte jaoks tÔeline vÀljakutse. Seadus soovitab hinnata iseseisvalt rakendatud meetmete loetelu ja piisavust. Hea uudisena on riskide vÀhendamine vÔimalik vÀltides kÔige levinumaid Ôigusrikkumisi. Ilmselt ei nÔua see lisakulusid ega tehniliselt keeruliste meetmete rakendamist.

Ja nii, nimekirja tipus – isikandmete töötlemise tingimuste rikkumine. NĂ€ited: töötlemise eesmĂ€rkide, isikute kategooriate ja kolmandate isikute, kellele andmeid juurdepÀÀs on antud, mittetĂ€ielik loetelu.

TĂ”de, millega tuleb leppida: ei ole vĂ”imalik luua ĂŒhtset nĂ”usolekut kĂ”igi elu juhtude jaoks – ei töötajate, klientide ega programmide kasutajate jaoks. Kuigi see oleks vĂ€ga soovitav.

Iga kord, kui kĂ€ivitada uus turunduskampaania vĂ”i muuta mĂŒĂŒgistruktuuri, vĂ”tke 5 minutit, et veenduda, et nĂ”usolek sisaldab:

1) ettevĂ”tte nimi ja aadress – operaator,
2) töötlemise eesmÀrgid,
3) andmete loetelu,
4) andmetega tegelemise ja töötlemise meetodite loetelu,
5) rahvusvaheline andmeedastus ja/vÔi edastamine kolmandatele isikutele (konkreetsete riikide ja kolmandate isikute nimedega),
6) nÔusoleku kehtivusaeg ja
7) selle tagasivÔtmise viis.

Harva suudab Interneti-lt leitud mall vastata kÔigile nÔuetele, seega vÔib kasutada, kuid ettevaatlikult ja tÀiendustega.

Auditiors have access to documents containing personal data? — Consent specifying the purpose (conducting the audit), the name, and address of the auditing company is required. Has the company delivering goods for the online store changed? — The consent obtained during customer registration on the website is no longer sufficient. The option referencing a list of partners will not guarantee 100% peace of mind, but it is better than nothing.

The processing of end-user data of software deserves separate mention. When you want to know your user as well as possible and send them relevant offers. When data is collected and stored, although a license key is enough for product registration. We can use such data with the subject's consent, but we must not tie the ability to provide basic service/sell the product to compulsory marketing messages. This is not only about personal data but also about advertising legislation.

Other conditions are equally challenging. The list of purposes must not be excessive. The principle is one purpose – one consent. That is, getting consent for processing the applicant's resume data and including it in the personnel reserve with one signature will not be possible. As a compromise, examples where each purpose is highlighted in a separate paragraph in the same document, allowing the subject to write "agree" / "disagree" in each case seem viable.

And finally, what are personal data? How to understand from the vague definition given in the law ("any information relating to an identified or identifiable natural person"), whether a specific case falls under its action? Roskomnadzor promised to approve the personal data matrix by the end of 2018. The deadline was postponed to the end of 2019. We are waiting.

What else are we waiting for:

  • Draft law No. 04/13/09-19/00095069. Simplification of the consent form. Legalization of electronic consent forms (checkbox, SMS, etc.). As of today, practice is dual: the court can either analogously apply the rules for paper consent or recognize electronic consent as improper.
  • EelnĂ”u nr 729516-7. Trahvi suurendamine. Korduva eeskirja rikkumise korral, mis puudutab andmete kohaliku kogumise nĂ”udeid (algandmete kogumine Venemaa territooriumil) – 18 miljonit rubla. Trahvide mÀÀramise korra muutmine. Kas me korrutame trahvi summa nende subjektide arvu jĂ€rgi, kelle nĂ”usolek on tunnistatud ebapiisavaks?

Kuid isikuandmete subjektid ootavad, millal lĂ”petatakse pealetĂŒkkivad kĂ”ned ja reklaamid, mida on vĂ”imatu peatada. Mind ei huvita laen, kontekstiturundus segab sisu vaatamist, ja ma mĂ€letan, et mu auto kindlustus uuendatakse.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster