SlideShare a Scribd company logo
1 of 12
Download to read offline
Data Protection:
Russian Style vs European Style
Andrey Prozorov, CIPP/E, CISM
2020-04-14
Зачем все это нужно знать?
• В Европе сейчас накапливается огромный опыт по обработке и
защите персональных данных, тема очень актуальна (в отличие
от России)
• Россия находится в позиции «догоняющей» («отстающей»)
• Надеемся на «железный занавес» и изоляцию?
Выравнивать требования все равно придется...
Основные области отличия
• Надзорные органы и их подходы
• Минимизация данных и ограничение по цели
• Основания для обработки
• Оценка воздействия
• Утечки данных
• Передача данных в другие страны
• И другое
Надзорные органы
• Минимум рекомендаций, они
низкого качества (а порой и
противоречивые), темы не
актуальные
• Мало полномочий
• Минимальные штрафы. Ну, кроме
штрафа за отсутствие БД на
территории РФ (до 6 млн)
• Очень много рекомендаций и
разъяснений по актуальным темам
• Широкие полномочия надзорных
органов (GDPR Art.58)
• Большие штрафы, в основном за
нарушение прав субъектов ПДн.
Штрафы соразмерны размеру (и
обороту) компании и имеют
«сдерживающее воздействие»
Минимизация данных1
152-ФЗ
Статья 14. Право субъекта персональных данных
на доступ к его персональным данным
3. … Запрос должен содержать номер основного
документа, удостоверяющего личность субъекта
персональных данных или его представителя,
сведения о дате выдачи указанного документа и
выдавшем его органе, сведения,
подтверждающие участие субъекта персональных
данных в отношениях с оператором (номер
договора, дата заключения договора, условное
словесное обозначение и (или) иные сведения),
либо сведения, иным образом подтверждающие
факт обработки персональных данных
оператором, подпись субъекта персональных
данных или его представителя.
Finnish Data Protection Act
Section 29 Processing of personal identity codes
A personal identity code may be processed if the
data subject has given consent to it or if so
provided by law. A personal identity code may also
be processed if it is necessary to uniquely identify
the data subject: 1) in order to perform a statutory
duty; 2) in order to implement the rights and duties
of the data subject or the controller; or 3) for
scientific or historical research purposes or
statistical purposes. …
A personal identity code shall not be unnecessarily
entered into documents printed out from or drawn
up based on a filing system.
Минимизация данных2
• Минимизация сбора ПДн
заявляется, но, по факту,
реализуется как придется…
• Примеры: сканирование паспортов
в гостиницах и на проходных,
покупка билетов, запросы субъектов
ПДн, содержащие полные
паспортные данные, и пр.
• Очень много законодетельных
требований для сбора.
А надо ли?
• Лучше собрать меньше, чем
больше
• ID только для установления
личности
• Минимизация данных – важная
идея Data protection by design and
by default
Основания для обработки
• 12 оснований, «законный интерес»
практически не используется
• Получение согласие – основной
механизм легализации сбора ПДн.
Его берут по любому поводу и без
(прием на работу, гостиницы,
мед.услуги, пропуск на территорию и
пр.). Без согласия услуги не
предоставляют…
• Сбор согласия при наличии других
оснований для обработки – Ок (152-ФЗ
ст.9)
• 6 оснований для обработки
• Согласие – самый не популярный и
рисковый вариант легализации сбора ПДн
• Уточняется, что согласие под принуждением
(если дается зависимой стороной) не имеет
юридической силы.
• Сбор согласия при наличии других
оснований для обработки – нарушение
(и штраф)
• Законный интерес часто используют для
легализации СЗИ (privacy in working life)
Оценка воздействия
• Требование есть, но оценка и контроль
обычно не производятся
Статья 18.1. Меры, направленные на
обеспечение выполнения оператором
обязанностей, предусмотренных настоящим ФЗ
5) оценка вреда, который может быть причинен
субъектам персональных данных в случае
нарушения настоящего ФЗ она, соотношение
указанного вреда и принимаемых оператором
мер, направленных на обеспечение выполнения
обязанностей, предусмотренных настоящим ФЗ
• GDPR Section 3. Data protection impact
assessment and prior consultation (2 стр.)
• DPIA – один из элементов подтверждения
Accountability
• Если риски высоки, то надо уведомить
надзорный орган
• Есть рекомендации, шаблоны и ПО (CNIL)
• Рекомендуется все процессы и новые
технологии проводить через такую оценку.
В том числе и при внедрении новых СЗИ
(DLP, CCTV, NGFW, SIEM, UEBA)…
Утечки данных
• Не утечки, а информационные
атаки :)))
• Требований (и практики) по
уведомлению нет, штрафов нет*,
даже проверки обычно не проводят
(максимум запрос)
• *Есть штраф КоАП 13.11 п.6 про
защиту ПДн на носителях
без использования средств
автоматизации (по сути, бумага), до
50 000 рублей
• Data breach – это не только утечка,
а, в целом, нарушение КЦД
• Об инцидентах необходимо
уведомлять надзорный орган и
субъектов ПДн (в зависимости от
возможного ущерба)
• Можно получить штраф и за
нарушение безопасности данных и
за несвоевременное уведомление
• Много рекомендаций
Передача данных в другие страны
• Россия: США не обеспечивает
адекватную защиту
• Россия: ЕС обеспечивает
адекватную защиту прав субъектов
ПДн
• Операторы ПДн обязаны
обрабатывать ПДн с
использованием БД на территории
РФ. За это максимальные штрафы
• ЕС: США обеспечивает адекватную
защиту только для компаний,
подпадающих под Privacy Shield
• ЕС: Россия НЕ обеспечивает
адекватную защиту прав субъектов
ПДн. Для передачи должны быть
дополнительные основания и
информирование субъектов о
возможных рисках
Другие отличия
• Transparency
• Accountability
• Data protection by Design and by Default
• Anonymisation and pseudonymization
• Appropriate technical and organisational measures
• Records of processing activities
• Simpler requirements for SMEs
• Certification
• DPO
• …
12
Андрей Прозоров, CIPP/E, CISM
• Мой Патреон (ISMS and GDPR toolkits) -
www.patreon.com/AndreyProzorov
• Мой блог - http://80na20.blogspot.com
• Эл.почта - prozorov.info@gmail.com
Спасибо!

More Related Content

What's hot

пр Intro законодательство по иб и юр.практики 2014 09 small
пр Intro законодательство по иб и юр.практики 2014 09 smallпр Intro законодательство по иб и юр.практики 2014 09 small
пр Intro законодательство по иб и юр.практики 2014 09 smallAndrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
пр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицинепр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицинеAndrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
пр Обзор Методических рекомендаций по ГосСОПКА
пр Обзор Методических рекомендаций по ГосСОПКАпр Обзор Методических рекомендаций по ГосСОПКА
пр Обзор Методических рекомендаций по ГосСОПКАAndrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
пр защита от инсайдеров это не только Dlp (прозоров)
пр защита от инсайдеров   это не только Dlp (прозоров)пр защита от инсайдеров   это не только Dlp (прозоров)
пр защита от инсайдеров это не только Dlp (прозоров)Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 

What's hot (18)

пр Pre dlp (юр.аспекты)
пр Pre dlp (юр.аспекты)пр Pre dlp (юр.аспекты)
пр Pre dlp (юр.аспекты)
 
пр Intro законодательство по иб и юр.практики 2014 09 small
пр Intro законодательство по иб и юр.практики 2014 09 smallпр Intro законодательство по иб и юр.практики 2014 09 small
пр Intro законодательство по иб и юр.практики 2014 09 small
 
пр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицинепр Особенности обработки и защиты ПДн в медицине
пр Особенности обработки и защиты ПДн в медицине
 
пр Все про Dlp 1.1
пр Все про Dlp 1.1пр Все про Dlp 1.1
пр Все про Dlp 1.1
 
пр вебинар эволюция Dlp iw 07 2013
пр вебинар эволюция Dlp iw 07 2013пр вебинар эволюция Dlp iw 07 2013
пр вебинар эволюция Dlp iw 07 2013
 
пр Iw про compliance 2013 03-05 16на9
пр Iw про compliance 2013 03-05 16на9пр Iw про compliance 2013 03-05 16на9
пр Iw про compliance 2013 03-05 16на9
 
пр Увольнение за разглашение КТ
пр Увольнение за разглашение КТпр Увольнение за разглашение КТ
пр Увольнение за разглашение КТ
 
1. intro dlp 2014 09
1. intro dlp 2014 091. intro dlp 2014 09
1. intro dlp 2014 09
 
пр стоимость утечки информации Iw для idc
пр стоимость утечки информации Iw для idcпр стоимость утечки информации Iw для idc
пр стоимость утечки информации Iw для idc
 
пр человек смотрящий для Risc
пр человек смотрящий для Riscпр человек смотрящий для Risc
пр человек смотрящий для Risc
 
пр GDPR breach
пр GDPR breachпр GDPR breach
пр GDPR breach
 
пр Юр.вопросы DLP (про суды)
пр Юр.вопросы DLP (про суды)пр Юр.вопросы DLP (про суды)
пр Юр.вопросы DLP (про суды)
 
пр Модель зрелости Dlp
пр Модель зрелости Dlpпр Модель зрелости Dlp
пр Модель зрелости Dlp
 
пр Обзор Методических рекомендаций по ГосСОПКА
пр Обзор Методических рекомендаций по ГосСОПКАпр Обзор Методических рекомендаций по ГосСОПКА
пр Обзор Методических рекомендаций по ГосСОПКА
 
пр защита от инсайдеров это не только Dlp (прозоров)
пр защита от инсайдеров   это не только Dlp (прозоров)пр защита от инсайдеров   это не только Dlp (прозоров)
пр защита от инсайдеров это не только Dlp (прозоров)
 
пр Управление инцидентами ИБ (Dozor) v.2.1
пр Управление инцидентами ИБ (Dozor) v.2.1пр Управление инцидентами ИБ (Dozor) v.2.1
пр Управление инцидентами ИБ (Dozor) v.2.1
 
Требования по иб фстэк (госис, пдн, асу тп) V.1
Требования по иб фстэк (госис, пдн, асу тп) V.1Требования по иб фстэк (госис, пдн, асу тп) V.1
Требования по иб фстэк (госис, пдн, асу тп) V.1
 
пр Обзор законопроектов о КИИ
пр Обзор законопроектов о КИИпр Обзор законопроектов о КИИ
пр Обзор законопроектов о КИИ
 

Similar to Data protection RU vs EU

Интернет-магазин как информационная система обработки персональных данных
Интернет-магазин как информационная система обработки персональных данныхИнтернет-магазин как информационная система обработки персональных данных
Интернет-магазин как информационная система обработки персональных данныхDemian Ramenskiy
 
Риск-ориентированный подход к выполнению требований 152-ФЗ
Риск-ориентированный подход к выполнению требований 152-ФЗРиск-ориентированный подход к выполнению требований 152-ФЗ
Риск-ориентированный подход к выполнению требований 152-ФЗAndrew Fadeev
 
Михаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика примененияМихаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика примененияНадт Ассоциация
 
Андрей Логвиненко "Искусственный интеллект без финансовых санкций"
Андрей Логвиненко "Искусственный интеллект без финансовых санкций"Андрей Логвиненко "Искусственный интеллект без финансовых санкций"
Андрей Логвиненко "Искусственный интеллект без финансовых санкций"Fwdays
 
Программа курса "Что скрывает законодательство по персональным данным"
Программа курса "Что скрывает законодательство по персональным данным"Программа курса "Что скрывает законодательство по персональным данным"
Программа курса "Что скрывает законодательство по персональным данным"Aleksey Lukatskiy
 
Человек смотрящий/очный семинар RISC
Человек смотрящий/очный семинар RISCЧеловек смотрящий/очный семинар RISC
Человек смотрящий/очный семинар RISCRISClubSPb
 
eRetailForum 2012: Михаил Яценко. Закон "О персональных данных" практика прим...
eRetailForum 2012: Михаил Яценко. Закон "О персональных данных" практика прим...eRetailForum 2012: Михаил Яценко. Закон "О персональных данных" практика прим...
eRetailForum 2012: Михаил Яценко. Закон "О персональных данных" практика прим...Игорь Назаров
 
ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ  ПЕРСОНАЛЬНЫХ ДАННЫХПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ  ПЕРСОНАЛЬНЫХ ДАННЫХ
ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ ПЕРСОНАЛЬНЫХ ДАННЫХDialogueScience
 
Андрей Прозоров (InfoWatch) - Практика применения DLP-систем
Андрей Прозоров (InfoWatch) - Практика применения DLP-системАндрей Прозоров (InfoWatch) - Практика применения DLP-систем
Андрей Прозоров (InfoWatch) - Практика применения DLP-системExpolink
 
Андрей Прозоров (InfoWatch) - Практика применения DLP-систем
Андрей Прозоров (InfoWatch) - Практика применения DLP-системАндрей Прозоров (InfoWatch) - Практика применения DLP-систем
Андрей Прозоров (InfoWatch) - Практика применения DLP-системExpolink
 
Антисуслик Шредингера: документы ФСБ, которые есть и которых нет одновременно
Антисуслик Шредингера: документы ФСБ, которые есть и которых нет одновременноАнтисуслик Шредингера: документы ФСБ, которые есть и которых нет одновременно
Антисуслик Шредингера: документы ФСБ, которые есть и которых нет одновременноAleksey Lukatskiy
 
Защита ИСПДН
Защита ИСПДНЗащита ИСПДН
Защита ИСПДНMNUCIB
 
Viacheslav Ustimenko “How not to get a fine of 20M EUR. Analizing the new law...
Viacheslav Ustimenko “How not to get a fine of 20M EUR. Analizing the new law...Viacheslav Ustimenko “How not to get a fine of 20M EUR. Analizing the new law...
Viacheslav Ustimenko “How not to get a fine of 20M EUR. Analizing the new law...Lviv Startup Club
 
пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001
 
Что нас ждет в отечественном законодательстве по ИБ?
Что нас ждет в отечественном законодательстве по ИБ?Что нас ждет в отечественном законодательстве по ИБ?
Что нас ждет в отечественном законодательстве по ИБ?Cisco Russia
 
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?Cisco Russia
 

Similar to Data protection RU vs EU (20)

Интернет-магазин как информационная система обработки персональных данных
Интернет-магазин как информационная система обработки персональных данныхИнтернет-магазин как информационная система обработки персональных данных
Интернет-магазин как информационная система обработки персональных данных
 
Риск-ориентированный подход к выполнению требований 152-ФЗ
Риск-ориентированный подход к выполнению требований 152-ФЗРиск-ориентированный подход к выполнению требований 152-ФЗ
Риск-ориентированный подход к выполнению требований 152-ФЗ
 
яценко 20 21 сентября
яценко 20 21 сентябряяценко 20 21 сентября
яценко 20 21 сентября
 
Михаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика примененияМихаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика применения
 
Vbяценко 20 21 сентября
Vbяценко 20 21 сентябряVbяценко 20 21 сентября
Vbяценко 20 21 сентября
 
Про DLP (Баку) 2014 11
Про DLP (Баку) 2014 11Про DLP (Баку) 2014 11
Про DLP (Баку) 2014 11
 
Андрей Логвиненко "Искусственный интеллект без финансовых санкций"
Андрей Логвиненко "Искусственный интеллект без финансовых санкций"Андрей Логвиненко "Искусственный интеллект без финансовых санкций"
Андрей Логвиненко "Искусственный интеллект без финансовых санкций"
 
Программа курса "Что скрывает законодательство по персональным данным"
Программа курса "Что скрывает законодательство по персональным данным"Программа курса "Что скрывает законодательство по персональным данным"
Программа курса "Что скрывает законодательство по персональным данным"
 
Человек смотрящий/очный семинар RISC
Человек смотрящий/очный семинар RISCЧеловек смотрящий/очный семинар RISC
Человек смотрящий/очный семинар RISC
 
eRetailForum 2012: Михаил Яценко. Закон "О персональных данных" практика прим...
eRetailForum 2012: Михаил Яценко. Закон "О персональных данных" практика прим...eRetailForum 2012: Михаил Яценко. Закон "О персональных данных" практика прим...
eRetailForum 2012: Михаил Яценко. Закон "О персональных данных" практика прим...
 
ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ  ПЕРСОНАЛЬНЫХ ДАННЫХПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ  ПЕРСОНАЛЬНЫХ ДАННЫХ
ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
 
Андрей Прозоров (InfoWatch) - Практика применения DLP-систем
Андрей Прозоров (InfoWatch) - Практика применения DLP-системАндрей Прозоров (InfoWatch) - Практика применения DLP-систем
Андрей Прозоров (InfoWatch) - Практика применения DLP-систем
 
Андрей Прозоров (InfoWatch) - Практика применения DLP-систем
Андрей Прозоров (InfoWatch) - Практика применения DLP-системАндрей Прозоров (InfoWatch) - Практика применения DLP-систем
Андрей Прозоров (InfoWatch) - Практика применения DLP-систем
 
пр аналитика Info watch по утечкам информации 2014 04
пр аналитика Info watch по утечкам информации 2014 04пр аналитика Info watch по утечкам информации 2014 04
пр аналитика Info watch по утечкам информации 2014 04
 
Антисуслик Шредингера: документы ФСБ, которые есть и которых нет одновременно
Антисуслик Шредингера: документы ФСБ, которые есть и которых нет одновременноАнтисуслик Шредингера: документы ФСБ, которые есть и которых нет одновременно
Антисуслик Шредингера: документы ФСБ, которые есть и которых нет одновременно
 
Защита ИСПДН
Защита ИСПДНЗащита ИСПДН
Защита ИСПДН
 
Viacheslav Ustimenko “How not to get a fine of 20M EUR. Analizing the new law...
Viacheslav Ustimenko “How not to get a fine of 20M EUR. Analizing the new law...Viacheslav Ustimenko “How not to get a fine of 20M EUR. Analizing the new law...
Viacheslav Ustimenko “How not to get a fine of 20M EUR. Analizing the new law...
 
пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)пр Куда идет ИБ в России? (региональные аспекты)
пр Куда идет ИБ в России? (региональные аспекты)
 
Что нас ждет в отечественном законодательстве по ИБ?
Что нас ждет в отечественном законодательстве по ИБ?Что нас ждет в отечественном законодательстве по ИБ?
Что нас ждет в отечественном законодательстве по ИБ?
 
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
 

More from Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001

More from Andrey Prozorov, CISM, CIPP/E, CDPSE. LA 27001 (20)

NIST Cybersecurity Framework (CSF) 2.0: What has changed?
NIST Cybersecurity Framework (CSF) 2.0: What has changed?NIST Cybersecurity Framework (CSF) 2.0: What has changed?
NIST Cybersecurity Framework (CSF) 2.0: What has changed?
 
pr ISMS Documented Information (lite).pdf
pr ISMS Documented Information (lite).pdfpr ISMS Documented Information (lite).pdf
pr ISMS Documented Information (lite).pdf
 
ISO Survey 2022: ISO 27001 certificates (ISMS)
ISO Survey 2022: ISO 27001 certificates (ISMS)ISO Survey 2022: ISO 27001 certificates (ISMS)
ISO Survey 2022: ISO 27001 certificates (ISMS)
 
12 Best Privacy Frameworks
12 Best Privacy Frameworks12 Best Privacy Frameworks
12 Best Privacy Frameworks
 
Cybersecurity Frameworks for DMZCON23 230905.pdf
Cybersecurity Frameworks for DMZCON23 230905.pdfCybersecurity Frameworks for DMZCON23 230905.pdf
Cybersecurity Frameworks for DMZCON23 230905.pdf
 
My 15 Years of Experience in Using Mind Maps for Business and Personal Purposes
My 15 Years of Experience in Using Mind Maps for Business and Personal PurposesMy 15 Years of Experience in Using Mind Maps for Business and Personal Purposes
My 15 Years of Experience in Using Mind Maps for Business and Personal Purposes
 
From NIST CSF 1.1 to 2.0.pdf
From NIST CSF 1.1 to 2.0.pdfFrom NIST CSF 1.1 to 2.0.pdf
From NIST CSF 1.1 to 2.0.pdf
 
ISO 27001 How to use the ISMS Implementation Toolkit.pdf
ISO 27001 How to use the ISMS Implementation Toolkit.pdfISO 27001 How to use the ISMS Implementation Toolkit.pdf
ISO 27001 How to use the ISMS Implementation Toolkit.pdf
 
ISO 27001 How to accelerate the implementation.pdf
ISO 27001 How to accelerate the implementation.pdfISO 27001 How to accelerate the implementation.pdf
ISO 27001 How to accelerate the implementation.pdf
 
How to use ChatGPT for an ISMS implementation.pdf
How to use ChatGPT for an ISMS implementation.pdfHow to use ChatGPT for an ISMS implementation.pdf
How to use ChatGPT for an ISMS implementation.pdf
 
pr Privacy Principles 230405 small.pdf
pr Privacy Principles 230405 small.pdfpr Privacy Principles 230405 small.pdf
pr Privacy Principles 230405 small.pdf
 
ISO 27001:2022 Introduction
ISO 27001:2022 IntroductionISO 27001:2022 Introduction
ISO 27001:2022 Introduction
 
ISO 27001_2022 What has changed 2.0 for ISACA.pdf
ISO 27001_2022 What has changed 2.0 for ISACA.pdfISO 27001_2022 What has changed 2.0 for ISACA.pdf
ISO 27001_2022 What has changed 2.0 for ISACA.pdf
 
ISO 27005:2022 Overview 221028.pdf
ISO 27005:2022 Overview 221028.pdfISO 27005:2022 Overview 221028.pdf
ISO 27005:2022 Overview 221028.pdf
 
ISO 27001:2022 What has changed.pdf
ISO 27001:2022 What has changed.pdfISO 27001:2022 What has changed.pdf
ISO 27001:2022 What has changed.pdf
 
ISO Survey 2021: ISO 27001.pdf
ISO Survey 2021: ISO 27001.pdfISO Survey 2021: ISO 27001.pdf
ISO Survey 2021: ISO 27001.pdf
 
All about a DPIA by Andrey Prozorov 2.0, 220518.pdf
All about a DPIA by Andrey Prozorov 2.0, 220518.pdfAll about a DPIA by Andrey Prozorov 2.0, 220518.pdf
All about a DPIA by Andrey Prozorov 2.0, 220518.pdf
 
Supply management 1.1.pdf
Supply management 1.1.pdfSupply management 1.1.pdf
Supply management 1.1.pdf
 
Employee Monitoring and Privacy.pdf
Employee Monitoring and Privacy.pdfEmployee Monitoring and Privacy.pdf
Employee Monitoring and Privacy.pdf
 
GDPR RACI.pdf
GDPR RACI.pdfGDPR RACI.pdf
GDPR RACI.pdf
 

Data protection RU vs EU

  • 1. Data Protection: Russian Style vs European Style Andrey Prozorov, CIPP/E, CISM 2020-04-14
  • 2. Зачем все это нужно знать? • В Европе сейчас накапливается огромный опыт по обработке и защите персональных данных, тема очень актуальна (в отличие от России) • Россия находится в позиции «догоняющей» («отстающей») • Надеемся на «железный занавес» и изоляцию? Выравнивать требования все равно придется...
  • 3. Основные области отличия • Надзорные органы и их подходы • Минимизация данных и ограничение по цели • Основания для обработки • Оценка воздействия • Утечки данных • Передача данных в другие страны • И другое
  • 4. Надзорные органы • Минимум рекомендаций, они низкого качества (а порой и противоречивые), темы не актуальные • Мало полномочий • Минимальные штрафы. Ну, кроме штрафа за отсутствие БД на территории РФ (до 6 млн) • Очень много рекомендаций и разъяснений по актуальным темам • Широкие полномочия надзорных органов (GDPR Art.58) • Большие штрафы, в основном за нарушение прав субъектов ПДн. Штрафы соразмерны размеру (и обороту) компании и имеют «сдерживающее воздействие»
  • 5. Минимизация данных1 152-ФЗ Статья 14. Право субъекта персональных данных на доступ к его персональным данным 3. … Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных оператором, подпись субъекта персональных данных или его представителя. Finnish Data Protection Act Section 29 Processing of personal identity codes A personal identity code may be processed if the data subject has given consent to it or if so provided by law. A personal identity code may also be processed if it is necessary to uniquely identify the data subject: 1) in order to perform a statutory duty; 2) in order to implement the rights and duties of the data subject or the controller; or 3) for scientific or historical research purposes or statistical purposes. … A personal identity code shall not be unnecessarily entered into documents printed out from or drawn up based on a filing system.
  • 6. Минимизация данных2 • Минимизация сбора ПДн заявляется, но, по факту, реализуется как придется… • Примеры: сканирование паспортов в гостиницах и на проходных, покупка билетов, запросы субъектов ПДн, содержащие полные паспортные данные, и пр. • Очень много законодетельных требований для сбора. А надо ли? • Лучше собрать меньше, чем больше • ID только для установления личности • Минимизация данных – важная идея Data protection by design and by default
  • 7. Основания для обработки • 12 оснований, «законный интерес» практически не используется • Получение согласие – основной механизм легализации сбора ПДн. Его берут по любому поводу и без (прием на работу, гостиницы, мед.услуги, пропуск на территорию и пр.). Без согласия услуги не предоставляют… • Сбор согласия при наличии других оснований для обработки – Ок (152-ФЗ ст.9) • 6 оснований для обработки • Согласие – самый не популярный и рисковый вариант легализации сбора ПДн • Уточняется, что согласие под принуждением (если дается зависимой стороной) не имеет юридической силы. • Сбор согласия при наличии других оснований для обработки – нарушение (и штраф) • Законный интерес часто используют для легализации СЗИ (privacy in working life)
  • 8. Оценка воздействия • Требование есть, но оценка и контроль обычно не производятся Статья 18.1. Меры, направленные на обеспечение выполнения оператором обязанностей, предусмотренных настоящим ФЗ 5) оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения настоящего ФЗ она, соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных настоящим ФЗ • GDPR Section 3. Data protection impact assessment and prior consultation (2 стр.) • DPIA – один из элементов подтверждения Accountability • Если риски высоки, то надо уведомить надзорный орган • Есть рекомендации, шаблоны и ПО (CNIL) • Рекомендуется все процессы и новые технологии проводить через такую оценку. В том числе и при внедрении новых СЗИ (DLP, CCTV, NGFW, SIEM, UEBA)…
  • 9. Утечки данных • Не утечки, а информационные атаки :))) • Требований (и практики) по уведомлению нет, штрафов нет*, даже проверки обычно не проводят (максимум запрос) • *Есть штраф КоАП 13.11 п.6 про защиту ПДн на носителях без использования средств автоматизации (по сути, бумага), до 50 000 рублей • Data breach – это не только утечка, а, в целом, нарушение КЦД • Об инцидентах необходимо уведомлять надзорный орган и субъектов ПДн (в зависимости от возможного ущерба) • Можно получить штраф и за нарушение безопасности данных и за несвоевременное уведомление • Много рекомендаций
  • 10. Передача данных в другие страны • Россия: США не обеспечивает адекватную защиту • Россия: ЕС обеспечивает адекватную защиту прав субъектов ПДн • Операторы ПДн обязаны обрабатывать ПДн с использованием БД на территории РФ. За это максимальные штрафы • ЕС: США обеспечивает адекватную защиту только для компаний, подпадающих под Privacy Shield • ЕС: Россия НЕ обеспечивает адекватную защиту прав субъектов ПДн. Для передачи должны быть дополнительные основания и информирование субъектов о возможных рисках
  • 11. Другие отличия • Transparency • Accountability • Data protection by Design and by Default • Anonymisation and pseudonymization • Appropriate technical and organisational measures • Records of processing activities • Simpler requirements for SMEs • Certification • DPO • …
  • 12. 12 Андрей Прозоров, CIPP/E, CISM • Мой Патреон (ISMS and GDPR toolkits) - www.patreon.com/AndreyProzorov • Мой блог - http://80na20.blogspot.com • Эл.почта - prozorov.info@gmail.com Спасибо!