Диплом: Защита персональных данных в ООО "ПРЕМЬЕР"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
27
Одной из серьезнейших угроз неприкосновенности личной жизни является
массовая систематическая слежка за гражданами. Уже сейчас представляется
возможным сбор исчерпывающих сведений о конкретных субъектах из разных
источников и их слияние в единой базе данных при помощи процедуры «data
matching». Создание всеохватывающей системы слежки на базе data matching
предполагает наличие единого поискового признака – универсального
идентификационного кода. Развитие систем анализа больших массивов данных Big
Data значительно усиливает эту угрозу, так как предоставляет возможность
объединять не только информацию из баз данных, но и видео-, аудиоинформацию,
анализ интернет-трафика и геолокационные данные. При генерации столь
огромного массива информации сохранять анонимность становится все труднее и
труднее.
В условиях наличия такого количества значимых угроз может показаться
удивительным факт, что многие пользователи продолжают ежедневно
генерировать внушительные объемы персональных данных, зачастую правдиво
указывая идентифицирующую информацию. Ведь именно в руках индивидов
сосредоточен основной инструмент защиты персональных данных выбор
разглашать эту информацию повсеместно в сети или, по возможности, держать в
тайне.
В этом контексте представляется интересным социальный эксперимент,
проведенный в 2012 году в Питтсбурге, целью которого было изучение желания
потребителей оставаться в анонимности. Испытуемым предлагалось выбирать
между подарочными картами, которые различались между собой в зависимости от
конфиденциальности и денежных вознаграждений: идентифицируемая карта (имя
пользователя привязано к транзакциям, выполненным с этой картой) с 12
долларами на счету и анонимная карта с 10 долларами [34, с. 52]. По итогам
эксперимента менее 35% респондентов выбрало анонимную карту, что указывает
на характер предпочтений современных индивидов: ценность персональных
данных зачастую оцениваются пользователями очень низко.
В условиях, когда значительная часть пользователей столь небрежно
относятся к собственной личной информации, довольно трудной представляется
28
задача эффективной защиты персональных данных посредствам, к примеру,
саморегулирования этого рынка. Так, например, согласие на сбор определенной
информации от индивида может быть сигналом для компании о том, что данному
потребителю нечего скрывать, соответственно, другой индивид, отказавшийся от
предоставления таких же данных, «подпадает под подозрение», ведь отказ от
предоставления информации в некотором смысле тоже является информацией.
Таким образом, перекладывание ответственности за предоставленные
персональные данные полностью на частных лиц и отказ от регулирования этой
экономической сферы со стороны государства не может быть реализован хотя бы
потому, что данное решение ущемляет права индивидов, желающих по той или
иной причине скрыть определенные личные сведения.
Важной проблемой также представляется вторичное использование
персональных данных, то есть возможность их продажи третьей стороне. Так,
потребитель может самостоятельно принять рациональное решение о
предоставлении своих персональных данных компании взамен на определенные
услуги или выгоды. Тем не менее, индивид не всегда информируется о том, что его
персональная информация может быть перепродана; при этом субъект
персональных данных не только не участвует в распределении прибыли, но и
может нести в некотором смысле потери – например, получать спам или стать
жертвой неблагоприятной ценовой дискриминации [45].
Исходя из вышесказанного, можно заключить, что субъекты персональных
данных подвержены множеству угроз как прямо, так и косвенно. Индивиды могут
нести реальные потери, связанные с раскрытием персональных данных, которые
могут выражаться в денежном эквиваленте (в случае киберкражи или
неблагоприятной ценовой дискриминации) или как количество дополнительно
потраченного времени (на удаление спама, избавление от вредоносных программ).
Кроме этого, индивиды могут нести нематериальный ущерб, способный
возникнуть в результате распространения их персональных данных, – то, что С.
Воррен и Луис Д. Брандайз называли «нарушением душевного спокойствия».
Ввиду наличия этих и других угроз, полная и качественная защита персональных
данных представляется необходимой для обеспечения прав и свобод граждан и, как
29
было показано, ее реализация должна происходить посредствам регулирования со
стороны государства. Особенно актуальным это утверждение является в условиях,
когда права собственности на персональные данные окончательно юридически не
определены.
1.4 Особенности законодательства о защите персональных данных в
Российской Федерации
Основные положения законодательства о защите персональных данных в
России можно найти в российской Конституции, международных договорах и
конкретных законах. Россия является членом Страсбургской конвенции «О защите
частных лиц в отношении автоматической обработки персональных данных»
(ратифицирована Российской Федерацией в конце 2005 года) [4], а Конституция
Российской Федерации устанавливает право на неприкосновенность частной жизни
каждого человека, запрещает «сбор, хранение, использование и распространение
информации о частной жизни лица без его согласия» (23-я и 24-я статьи) [1].
Большинство действующих правил содержится в конкретных
законодательных актах, в частности, в законе «О персональных данных» от июля
2006 года [8], а также в различных нормативных актах, принятых для реализации
как этого, так и некоторых других законов, в том числе ФЗ «Об информации,
информационных технологиях и защите информации» от июля 2006 года,
устанавливающего основные правила в отношении информации в целом и ее
защиты [7]. Кроме того, в главе XIV Трудового кодекса Российской Федерации
содержится ряд положений о защите персональных данных работников, в которых
предусмотрены общие требования к обработке, хранению и передаче персональных
данных, а также указана степень ответственности лиц за нарушение данных
требований [2]. Другие законы также могут содержать положения о защите
данных, которые реализуют положения закона «О персональных данных»
применительно к конкретным областям государственных услуг или отраслей.
Деятельность в области электронного маркетинга регулируется
ограничениями, установленными законом РФ «О рекламе» от 2006 года (в
30
частности, статьей 18 закона), согласно которым распространение рекламы через
телекоммуникационные сети, в частности, с использованием телефонной,
факсимильной и мобильной телефонной связи, допускается только при условии
предварительного согласия абонента или адресата на получение рекламы [5]. Текст
закона отдельно не регулирует рекламу, распространяемую посредствам сети
Интернет.
В июле 2014 года были приняты важные поправки к закону «О
персональных данных», вступившие в силу 1 сентября 2015 года, в рамках которых
были выдвинуты требования ко всем операторам персональных данных по
хранению и обработке любых персональных данных российских граждан в базах
данных, расположенных на территории России (за некоторыми исключениями) [6].
Наказанием за нарушение этого требования является, в конечном счете,
блокирование сайтов, связанных с незаконным обращением с российскими
персональными данными. Регистр нарушителей прав субъектов персональных
данных создается Федеральной службой по надзору в сфере связи,
информационных технологий и массовых коммуникаций (Роскомнадзором), а
оттуда Роскомнадзор может перейти на блокирование сайтов [6].
Считается, что Российское законодательство не регулирует частную жизнь
граждан в Интернете в той мере, как это происходит, например, в Китайской
Народной Республике, где с 90-х годов прошлого века установлена система
ограничения доступа населения к иностранным веб-сайтам [37]. Тем не менее,
поправки, внесенные в законодательство Российской Федерации в середине 2016
года в части противодействия терроризму и обеспечения общественной
безопасности (известные в народе как «пакет Яровой») подразумевают возможное
вмешательство государственных спецслужб в частную информацию и
персональные данные пользователей в случаях, когда это необходимо для
расследований или обеспечения государственной безопасности [3]. Для реализации
возможности такого вмешательства в тексте закона указывается, что с 1 июля 2018
года «организатор распространения информации… обязан хранить на территории
Российской Федерации… текстовые сообщения пользователей сети «Интернет»,
голосовую информацию, изображения, звуки, видео-, иные электронные
31
сообщения… до шести месяцев с момента окончания их приема, передачи,
доставки и (или) обработки» [44].
Стоит отметить, что подобные требования к хранению личной информации
не уникальны. Так, в 2015 году в Австралии принят закон «О внесении изменений в
Закон о телекоммуникациях (перехват и доступ)», согласно которому компании,
предоставляющие коммуникационные услуги, обязаны хранить метаданные о
траффике на протяжении двух лет [44]. Важно понимать, что в отличие от
российского законодательства, которое требует хранить весь массив данных,
продуцируемый в процессе коммуникации между пользователями при помощи
сети Интернет и мобильной связи, Австралийское законодательство предполагает
необходимость сохранения лишь основной информации о передаваемой
пользователями информации – так называемые «метаданные», которые включают в
себя:
• Информацию об интернет- и SMS сообщениях/звонках: источник и
получатель информации, время передачи, тема сообщения/продолжительность
звонка, тип передачи данных, местоположение оборудования, используемого для
передачи данных;
• Информация о пересылаемых фото- и видеоматериалах: геолокационные
данные, время съемки, параметры съемки, модель камеры;
IP-адреса, посещаемых пользователями сайтов и пр. [35, 41].
Закон «О сохранении данных» существует также в Германии: согласно
немецкому законодательству с 2016 года CDR-данные и метаданные о
передаваемой пользователями информации должны сохраняться на протяжении 10
недель, а данные о местоположении сотового телефона в течение четырех недель
[42].
Что касается США, то согласно проведенным журналистским
расследованиям в стране с 2007 года действует система PRISM, которая до
недавнего времени тайно собирала персональную информацию напрямую с
серверов крупнейших провайдеров (Microsoft, Google, Facebook, Skype, YouTube,
Apple и др.), хранила ее и передавала в ФБР [46]. Несмотря на обнародование
сведений о существовании программы PRISM в 2013 году, ее деятельность, по всей
32
видимости, не была приостановлена, так как представители коммуникационных
услуг и правительство США не признают ее существования. В целом, если
рассматривать российское законодательство в сфере защиты персональных данных
по сравнению с законодательством других стран, то можно говорить об умеренном
уровне регулирования и давления на рынок коммуникационных технологий со
стороны государства, – это можно продемонстрировать при помощи рисунка 3.
Стоит учитывать, что на рисунке представлена текущая ситуация и не отражаются
будущие изменения в законодательстве (в том числе, вступление в силу «пакета
Яровой»). Стоит предполагать, что с июля 2018 года режим защиты персональных
данных в России перестанет считаться умеренным и будет квалифицироваться как
«значительный» или даже «весомый».
Рис. 3. Сравнение степени защиты персональных данных в законодательстве
разных стран
На основе данных рисунка 1.3 была построена регрессионная модель,
которая показывает тесную взаимосвязь между величиной ВВП на душу населения
и степенью защиты персональных данных. Результаты построения модели
продемонстрированы на рисунке 4.
33
Рис. 4. Зависимость степени защиты персональных данных от величины ВВП на
душу населения
По результатам моделирования получено значение коэффициента
детерминации R
2
, равное 0,5343, что отражает степень влияния объясняющей
переменной «ВВП на душу населения» модели на зависимую переменную «степень
защиты персональных данных в стране». В случае, когда R
2
= 0,5343, поведение
зависимой переменной на 53,43% описывается поведением объясняющей
переменной, а на 46,57% описывается другими, не включенными в модель,
факторами. Таким образом, можно утверждать о том, что существует тесная
взаимосвязь между величиной ВВП на душу населения и степенью защиты
персональных данных в стране: чем выше среднедушевой показатель ВВП, тем, как
правило, строже законодательство в сфере регулирования персональных данных.
Анализируя законодательство Российской Федерации в сфере защиты
персональных данных, можно прийти к выводу о том, что его развитие
соответствует современным тенденциям ужесточения требований к провайдерам
34
коммуникационных услуг. Нововведение, связанное с предоставлением доступа
государственным структурам к цифровым персональным данным, которое вступает
в силу с июля 2018 года, не являются уникальными в общемировом масштабе и во
многом повторяет действующие законодательные нормы некоторых развитых
стран.
35
2 Анализ предметной области
2.1 Сведения об объекте информатизации по результатам
обследования
Вся информация, обрабатываемая в ООО «Премьер», связана с его
деятельностью. Субъектами, обработка ПДн которых ведется в ИСПДн ООО
«Премьер», являются:
1) сотрудники ООО «Премьер»;
2) уволенные сотрудники ООО «Премьер»;
3) контрагенты ООО «Премьер».
В ИСПДн ООО «Премьер» персональные данные обрабатываются для
достижения следующих целей:
1) осуществление трудовых отношений согласно трудовому договору и
Трудовому Кодексу РФ, ведение основных видов деятельности ООО «Премьер»,
работа с обращениями граждан;
2) реализация договорных отношений в рамках, заключенных с контр-
агентами договоров на ТО и ремонт ВДГО;
3) реализация договорных отношений в рамках, заключенных с контр-
агентами договоров на выдачу;
4) осуществление трудовых отношений согласно трудовому договору и
Трудовому Кодексу РФ; содействие работникам в трудоустройстве, обучение и
продвижение по службе; обеспечение личной безопасности работника; контроль
количества и качества выполняемой работы; обеспечение сохранности имущества;
обеспечение получения работником заработной платы; реализации социальных
программ, связанных с действующими работниками, бывшими работниками и
другими лицами, в том числе, с ветеранами в целях обеспечения для них льгот и
гарантий;
5) реализация договорных отношений в рамках, заключенных с контр-
агентами договоров.
36
ИСПДн ООО «Премьер» функционируют на ИВС ООО «Премьер»,
объединяющей компьютеры, установленные на рабочих местах работников ООО
«Премьер» и структурных подразделений по следующим адресам:
1) г. Вологда, ул.***Центральный офис;
2) г. Вологда, ул.***;
3) г. Вологда, ул.***;
4) Вологодская обл., Бабаевский район, г. Бабаево, ул.***;
5) Вологодская обл., Грязовецкий район, пос. Вохтога, ул.***;
6) Вологодская обл., Грязовецкий район, г. Грязовец, ул.***;
7) Вологодская обл., Кадуйский район, пгт. Кадуй, ул.***;
8) Вологодская обл., Междуреченский район, с. Шуйское, ул.***;
9) Вологодская обл., Нюксенский район, с. Нюксеница, ул.***;
10) Вологодская обл., Тотемский район, г. Тотьма, ул. ул.***;
11) Вологодская обл., Чагодощенский район, пос. Чагода, ул.***;
12) Вологодская обл., Шекснинский район, пос. Шексна, ул.***;
13) Вологодская обл., г. Великий Устюг, ул.***;
14) Вологодская обл., г. Сокол, ул.***;
15) Вологодская обл., с. Тарногский Городок, ул.***;
16) Вологодская обл., г. Красавино, ул.***;
17) Вологодская обл., г. Кадников, ул.***;
18) Вологодская обл., с. Устье, ул.***;
19) Вологодская обл., с. Верховажье, ул.***;
20) Вологодская обл., г. Череповец, ул.***;
21) Вологодская обл., г. Череповец, ул.***.
Для осуществления технологического процесса обработки информации в
информационной системе (ИС) используется программное обеспечение (ПО),
приведено в таблице 1.1.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран