Показаны сообщения с ярлыком ПДн. Показать все сообщения
Показаны сообщения с ярлыком ПДн. Показать все сообщения

суббота, 12 февраля 2022 г.

Наказана компания, которая под угрозой штрафов от Роскомнадзора выманивала деньги у бизнеса

Полтора года назад я публиковал статью о мошенниках некоего "Росконтроля", которые рассылылали письма предпринимателям с предложением закрыть проблемы с персональными данными.

Недавно Управление Федеральной антимонопольной службы (ФАС) по Москве наказало организацию, именующую себя «Федеральным центром защиты персональных данных» (ООО «Единый центр сертификации») за нарушение законодательства о рекламе (статья 14.3 КоАП РФ). Надзорный орган посчитал, что компания неправомерно продвигала (а по сути навязывала) свои юридические услуги, создавая на рынке впечатление, что она является госструктурой и связана с Роскомнадзором. 

Комиссия УФАС пришла к выводу, что использование в наименовании отправителя обозначения «Федеральный центр защиты персональных данных», «а также использование в доменном имени обозначения rkn, сходное с латинское аббревиатурой Роскомнадзора, вводит потребителя рекламы в заблуждение путем создания представления (ассоциации) о принадлежности (причастности) адресата спорной рекламы к органам государственной власти либо об одобрении рекламируемых услуг органами государственной власти».

понедельник, 30 ноября 2020 г.

Являются ли Снилс, ИНН, е-майл персональными данными. Мнение Роскомнадзора

 На прошедшем 26.11.2020 открытом семинаре для операторов персональных данных Роскмонадзор однозначно высказался на тему "являются ли СНИЛС, ИНН и е-майл персональными данными?". Ответ: да, да и да.


среда, 19 августа 2020 г.

Мошенники некоего "Росконтроля" рассылают письма предпринимателям с предложением закрыть проблемы с персональными данными

 Недавно мне позвонил знакомый предприниматель и сказал, что ему на фирму пришло письмо от Росконтроля, что он нарушает закон о персональных данных и ему нужно срочно подготовить комплект документов по обработке персональных данных у них в организации и зарегистрироваться в качеств оператора персональных данных. Я попросил переслать мне это письмо. Вот оно:



Что можно сказать по поводу этого письма. Налицо все признаки фишингового письма, но это не совсем фишинг. Человека запугивают штрафами со ссылкой на российское законодательство, Настоятельно "рекомендуют" в течении 1 (одного) дня обратиться на некий сайт, в названии которого присутствует "rkn" (что даёт намёк на сайт Роскомнадзора) и получить там "бесплатную" консультацию.
Немного смущает то, что предприниматель работает в Севастополе, а угроза штрафов и проверок исходит от организации из Санкт-Петербурга.
Что же предлагает нам названия с громким названием Федеральный центр защиты персональных данных Система сертификации "Росконтроль" (rkn.moscow он же rkn.expert и т.п.).

Для начала вас снова напугают штрафом в 6 млн.рублей и попросят пройти проверку на наличие у вас нарушений в части обработки персональных данных. Всего то нужно ввести ИНН вашей организации и получить отчёт.

пятница, 12 июня 2020 г.

GDPR на русском языке

Если вдруг ваша организация надумает при обработке персональных данных соблюдать не только 152-ФЗ, но и Общий регламент защиты персональных данных Европейского союза GDPR, то текст GDPR на русском языке вы можете найти здесь - https://gdpr-text.com/ru/

Там же можно почитать текст сразу на нескольких языках и таким образом подтянуть свой английский :)

А на рисунке ниже вы найдёте алгоритм определения того, нужно ли вам соблюдать GDPR.




понедельник, 15 января 2018 г.

Предвыборное

В России грядут новые выборы. В марте 2018 года должны состояться выборы Президента.
Наверняка данные об избирателях хранятся не только на бумаге. Где-то есть и электронные базы данных с нашими персональными данными. Будем надеяться, что их хранят надёжнее, чем в США, где в прошлом году выявили утечку 200 миллионов данных избирателей в облачных сервисах Амазон.Данные в «облако» загрузила фирма, которая собирала сведения об избирателях для предвыборного штаба Дональда Трампа.
"В таблице, обновленной в январе 2017 года, были указаны не только стандартные анкетные сведения: имя, дата рождения, домашний адрес, телефон, данные о регистрации избирателя. В документе есть пометки о политических, религиозных и этнических взглядах. Фирмы-подрядчики, которые собирали данные для проведения «точечных» предвыборных рассылок, разбили информацию на 48 категорий. Всего в файле, не защищенном даже паролем, содержалась информация о 198 млн зарегистрированных избирателях. Это 62% населения Соединенных Штатов. Аналитики назвали инцидент «крупнейшей в истории утечкой такого рода данных». Специалист UpGuard сообщил федеральным властям об уязвимости 12 июня, утечку устранили спустя 48 часов. Ответственность за инцидент взял на себя один из подрядчиков предвыборного штаба Республиканской партии. Представитель компании рассказал, что внутреннее расследование не обнаружило следов взлома. Скорее всего, свою роль сыграл человеческий фактор."
Наверняка в российских избирательных комиссиях и предвыборных штабах человеческий фактор отрицательной роли не будет играть.

суббота, 6 января 2018 г.

Приватность в эпоху интернета

Недавно в ходе дебатов на тему защиты персональных данных студентам удалось собрать в интернете информацию о человеке по одной фотографии.
Это говорит о том, что в наше время очень сложно обеспечить свою приватность. Особенно в Интернете.
О проблеме публичности и анонимности в эпоху интернета в 2017 году сняли неплохой фантастический фильм "Сфера" по мотивам одноимённого романа Дэйва Эггерса.
Будет время - посмотрите.


пятница, 3 февраля 2017 г.

Утечка персональных данных в ЖЭКах, ДЭЗах и т.п.

Намедни в Интернете появилась информация, что в одной из управляющих компаний Магнитогорска хакеры украли персональные данные 13 тысяч жителей.
УК насчитала нанесённый себе ущерб в 4 млн. руб и гордо отказалась от предложенной злоумышленниками услуги по восстановлению данных за 20 тыс.руб.

Возникает несколько риторических вопросов:

  • во сколько оценили бы свой ущерб жители, чьи данные украдены?
  • кто и как защищает персональные данные во всяких там ЖКХшных организациях и конторах?
А ведь про большинство утечек ПДн у нас просто нет никакой информации...

понедельник, 23 января 2017 г.

Про отзыв персональных данных у банка

Многие банки встают в тупик, когда к ним приходит клиент и, ссылаясь на ФЗ "О персональных данных" пишет заявление о отзыве своих персональных данных. Как продолжать договорные отношения с таким клиентом? Что делать с персональными данными клиента? Эти вопросы рассматривались в статье на сайте "Банки.Ру" ещё в 2015 году.

С разной периодичностью в Народном рейтинге появляются "заявления" на отзыв персональных данных и запрет их дальнейшей обработки у банка. Если кроме "заявления" в отзыве появляется еще что-то, что хоть немного похоже на отзыв и повествует о взаимоотношениях Автора с Банком, то обычно это гневное повествование Автора о том, как он платить не может, а Банк его заставляет, звонит и шлет письма. И вот только из-за такого "хамского" отношения Банка к Автору, этот самый Автор и отзывает свои ПД у банка. 

Можно так же пройтись по форуму и почитать длинные ветки обсуждений на эту тему например тут. Можно найти множество других сайтов и форумов с подобного рода заявлениями и обсуждением их. Высказываний непонятного рода "юристов" активно советующих писать подобные заявления. Можно даже зайти на сайт АнтиРусскийСтандарт и поучаствовать в веселье там. 

Но что же с отзывом на самом деле? 

Начнем с того, что установим какие именно документы и законы нас в данном случае интересуют. Первое и основное - Федеральный Закон РФ N 152-ФЗ "О персональных данных". Пока я не буду приводить тексты самого закона, скажу только что основанием для обработки персональных данных в случае Заемщика и Банка является договор, а как следствие мы должны включить в список интересующих нас документов и законов еще и Договор с банком. 

Но, начнем читать 152-ФЗ. Итак: 

Статья 9. Согласие субъекта персональных данных на обработку его персональных данных 

1. Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом. В случае получения согласия на обработку персональных данных от представителя субъекта персональных данных полномочия данного представителя на дачу согласия от имени субъекта персональных данных проверяются оператором. 

2. Согласие на обработку персональных данных может быть отозвано субъектом персональных данных. В случае отзыва субъектом персональных данных согласия на обработку персональных данных оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в пунктах 2 - 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 настоящего Федерального закона. 

Заинтересованный взгляд "юриста" или Заемщика выхватывает из этой статьи закона первое предложение второго пункта и вот уже радостный Заемщик заполняет формочку заявления на отзыв ПД. Правильно ли это? Не совсем, давайте рассмотрим закон полностью, сейчас нас интересует: 

Статья 6. Условия обработки персональных данных 

1. Обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных настоящим Федеральным законом. Обработка персональных данных допускается в следующих случаях: 

1) обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных; 
5) обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, в том числе в случае реализации оператором своего права на уступку прав (требований) по такому договору, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем; 

Нас интересует именно п. 1 пп. 5 данной статьи. Где несколько сложно для понимания обывателя, но все таки достаточно явно сказано, что в случае если обработка персональных данных необходима для исполнения договора данная обработка допускается. 

Фактически это означает только одно - Банку как одной из сторон договора незачем получать от Заемщика, как в прочем и от любого клиента банка связанного с ним договором разрешение на обработку ПД этого клиента. Право на обработку ПД у Банка возникает автоматически, сразу после заключения договора. И отозвать это право в соответствии со ст. 6 ФЗ-152 у банка просто нельзя. Это право ему предоставил закон, а вовсе не клиент. 

Вот такая петрушка. 

Но мы ходим отозвать наши ПД! Да без проблем, скажу я вам, для этого достаточно лишить Банк права на обработку ваших персональных данных. То есть - закрыть договор. Если это договор кредитный, вам достаточно погасить кредит, расторгнуть после этого договор и уже после этого подать в банк ваше заявление. 

Все данные вы, в прочем, не отзовете. Есть еще несколько исключений в вышеупомянутом законе, связанные с исполнением других ФЗ, например "О банках". По которым банк, к примеру, обязан хранить данные о ваших платежах вполне себе определенное время. Но, номер телефона и адрес отозвать точно сможете. Хотя непонятно зачем вам их отзывать, кредит-то вы уже вернули.

Источник: Сайт Банки.Ру

Публикации на эту же тему:

http://arb.ru/bank/russkiy-standart/claims/9986589/

"Положение "Мосуралбанка" по обработке персональных данных (.PDF)

Комментарий прокуратуры и судебный прецедент

понедельник, 26 декабря 2016 г.

Все доверяют свои паспорта курьерам?

Люблю безопасность до безобразности: Все доверяют свои паспорта курьерам?:

Не секрет, что в последнее время банки активно продолжают осваивать дистанционные методы работы со своими клиентами. Делается это для привлечения дополнительной «продвинутой» аудитории в ряды своих клиентов. Такой формат работы всегда начинается с заявки на продукт на сайте банка. Чаще всего в качестве продукта выступает банковская карта, но это может быть и вклад, и брокерский счет, и даже услуга по конвертации валюты.
Итак, после уточнения по телефону желаний клиента, а также паспортных данных к вам выезжает работник банка или вовсе курьер из сторонней организации. Такой выездной работник привозит клиенту необходимые документы, например, договор на банковскую карту. Тут же он начинает фотографировать ваш паспорт и вас. Я давно предполагал, что на этом этапе могут легко утекать паспортные данные. Я всегда спрашивал у курьеров с помощью чего они фотографируют и пересылают мои персональные данные. И получал ответ, что не нужно беспокоиться, т.к. у них всё передается в защищенном виде и курьер не имеет доступа к пересылаемым фотографиям. Как это делается на самом деле, я хочу показать из обсуждения на банковском форуме:

Теперь формально. Согласно Википедии приложение WhatsApp принадлежит американской компании Facebook, а значит все таким образом переданные данные уже находятся в США!  Что же касается банков, то это однозначно является нарушением закона «О персональных данных», и даже тянет на трансграничную передачу данных. Уверен, что в согласиях на обработку персональных данных о таких американских компаниях вряд ли говорится.
Я намеренно не указываю, о каком банке в данном случае идёт речь, т.к. предполагаю, что эта проблема может носить массовый характер. Просто перечислю некоторые банки, которые предлагают подобные дистанционные сервисы:
·         Тинькофф банк (карты, вклады, инвестиции)
·         ОТП Банк (продукт Touchbank, карта)
·         Русский Ипотечный банк (карты, вклады)
·         МДМ Банк (продукт Ubank, карта)
·         Банк Открытие (продукт Рокетбанк, Смарткарта)
·         БКС Банк (мультивалютные карты, конвертация валюты)

Впрочем, мне несколько раз удавалось отказаться от фотографирования себя лично, но вот фотографии паспорта, конечно же, всегда передавались, наверное, подобным образом в банк.