Мифы, проблемы и решения вопросов работы с...

55
Мифы, проблемы и решения вопросов работы c персональными данными на сайтах Максим Лагутин, b-152.ru / sitesecure.ru

Upload: ontico

Post on 16-Apr-2017

185 views

Category:

Engineering


6 download

TRANSCRIPT

Page 1: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

Мифы, проблемы и решения вопросов работы c персональными данными на сайтах

Максим Лагутин, b-152.ru / sitesecure.ru

Page 2: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

МАКСИМ ЛАГУТИН

6 лет опыта по защите персональных данных

3 года в web-security

топ-эксперт Института Развития Интернета

куратор кафедры «Информационная

безопасность» в МАМИ

Page 3: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

ЦЕЛЬ МОЕГО ДОКЛАДАДать необходимое понимание ситуации с практикой применения закона.

Чтобы вы понимали основные риски и ориентировались в дальнейших действиях.

Page 4: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

ЗНАКОМЬТЕСЬ - ЭТО ЛЕОНИД

Он знает, что его компания и сайт соответствуют закону №152-ФЗ «О персональных данных»

Page 5: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

Точнее знал…

ЗНАКОМЬТЕСЬ - ЭТО ЛЕОНИД

Он знает, что его компания и сайт соответствуют закону №152-ФЗ «О персональных данных»

Page 6: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

… ПОКА НЕ УВИДЕЛ ЭТОТ ДОКУМЕНТ

Page 7: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)
Page 8: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)
Page 9: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

Полный документ - http://b-152.ru/proverka_PDn.pdf

Page 10: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

РАЗВЕНЧАНИЕ МИФОВ

Page 11: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

МИФ №1

МЫ НЕ ОБРАБАТЫВАЕМ ПЕРСОНАЛЬНЫЕ ДАННЫЕ

Page 12: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

ПЕРСОНАЛЬНЫЕ ДАННЫЕ?- ФИО - контактные данные - паспортные данные - ИНН - гражданство - адрес - сведения об аккаунтах в социальных сетях - места работы и занимаемые должности и т.д.

Page 13: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)
Page 14: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

КОМУ ОНИ МОГУТ ПРИНАДЛЕЖАТЬ?Работникам Родственникам работников Кандидатам на вакантную должность Физическим лицам, работающим по договору ГПХ Представителям контрагентов Клиентам, являющимся физическими лицамиОбратившимся через форму обратной связи и т.д.

Page 15: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

МИФ №1

МЫ НЕ ОБРАБАТЫВАЕМ ПЕРСОНАЛЬНЫЕ ДАННЫЕ

О П Р О В Е Р Г Н

У Т

Page 16: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

МИФ №2

Мы не подали Уведомление в Роскомнадзор, поэтому не являемся операторами

персональных данных и не попадаем под закон

Page 17: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

КОГО КАСАЕТСЯ ЗАКОН?Юр.лиц, ИП, бюджетных организаций, обрабатывающи персональные данные и ставящие цели их обработки.

Таких называют операторами персональных данных.

Page 18: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

ЧТО ТРЕБУЕТ ЗАКОН?Если кратко, то: - подготовить документы по персональным данным

Page 19: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

Если кратко, то: - подготовить документы по персональным данным - назначить ответственных лиц

ЧТО ТРЕБУЕТ ЗАКОН?

Page 20: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

ЧТО ТРЕБУЕТ ЗАКОН?Если кратко, то: - подготовить документы по персональным данным - назначить ответственных лиц - локализовать базы данных в России

Page 21: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

ЧТО ТРЕБУЕТ ЗАКОН?Если кратко, то: - подготовить документы по персональным данным - назначить ответственных лиц - локализовать базы данных в России - определить уровни защищенности персональных данных

Page 22: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

Если кратко, то: - подготовить документы по персональным данным - назначить ответственных лиц - локализовать базы данных в России - определить уровни защищенности персональных данных - принять меры защиты

ЧТО ТРЕБУЕТ ЗАКОН?

Page 23: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

Если кратко, то: - подготовить документы по персональным данным - назначить ответственных лиц - локализовать базы данных в России - определить уровни защищенности персональных данных - принять меры защиты - подать Уведомление в Роскомнадзор

ЧТО ТРЕБУЕТ ЗАКОН?

Page 24: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

ЧТО ТРЕБУЕТ ЗАКОН?Если кратко, то: - подготовить документы по персональным данным - назначить ответственных лиц - локализовать базы данных в России - определить уровни защищенности персональных данных - принять меры защиты - подать Уведомление в Роскомнадзор - законно обрабатывать персональные данные

Page 25: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

ЧУТЬ НЕ ЗАБЫЛ

Издать Политику в отношении обработки персональных данных и её опубликовать в общем доступе на сайте и разместить в офисах организации

Page 26: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

МИФ №2

Мы не подавали Уведомление в Роскомнадзор, поэтому не

являемся операторами персональных данных и не

попадаем под законО П Р О В Е Р Г Н

У Т

Page 27: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

МИФ №3

Кому мы нужны? Мы маленькие, проверки к нам

не придут

Page 28: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

КТО ПРОВЕРЯЕТ?

Роскомнадзор — документы, процессы, информационные системы

Page 29: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

КТО ПРОВЕРЯЕТ?

Роскомнадзор — документы, процессы, информационные системы

ФСТЭК — техническую защиту

Page 30: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

КТО ПРОВЕРЯЕТ?

Роскомнадзор — документы, процессы, информационные системы

ФСТЭК — техническую защиту

ФСБ — применение криптографии

Page 31: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

КТО ПРОВЕРЯЕТ?

Роскомнадзор — документы, процессы, информационные системы

ФСТЭК — техническую защиту

ФСБ — применение криптографии

Page 32: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

КАК ПРОВЕРЯЮТ?

Плановые и внеплановые проверки

Меры систематического контроля

Page 33: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

КАК ПРОВЕРЯЮТ?

Плановые и внеплановые проверки

Меры систематического контроля

Массовая проверка компаний по сегментам. Попасть может каждый

Page 34: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

ОСНОВНЫЕ РИСКИ

Штрафы - от 3.000 и до 300.000 рублей

Запрет занимать руководящие должности

Блокировка сайта

Page 35: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

ГРЯДУЩИЕ РИСКИ

Page 36: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

МИФ №3

Кому мы нужны? Мы маленькие, проверки к нам

не придутО П Р О В Е Р

Г Н У Т

Page 37: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

МИФ №4

Мы легально собираем персональные данные на

сайте, человек ставит галочку, что согласен на обработку

своих данных

Page 38: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

ФОРМА СОГЛАСИЯ КУРИЛЬЩИКА

Даю согласие на обработку своих персональных данных

Page 39: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

ФОРМА ЗДОРОВОГО ЧЕЛОВЕКА

Page 40: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

СОГЛАСИЕ

Page 41: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

МИФ №4

Мы легально собираем персональные данные на

сайте, человек ставит галочку, что согласен на обработку

своих данныхО П Р О В Е Р Г Н

У Т

Page 42: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

МИФ №5

Хостинг должен защищать персональные данные,

которые обрабатываются на нашем сайте

Page 43: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

ПОЧЕМУ ЖЕ?

Хостинг должен защищать персональные данные, если вы ему их поручили на обработку

Page 44: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

ПОЧЕМУ ЖЕ?

Хостинг должен защищать персональные данные, если вы ему их поручили на обработку

Вы же не говорите защищать персональные данные арендодателю?

Page 45: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

ПОЧЕМУ ЖЕ?

Хостинг = инфтраструктура

Он не может знать и контролировать то, какие персональные данные вы обрабатываете на сайте, он просто предоставляет ресурсы.

Page 46: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

МИФ №5

Хостинг должен защищать персональные данные,

которые обрабатываются на нашем сайте

О П Р О В Е Р Г Н

У Т

Page 47: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

ЛЕОНИД РАД, ЧТО ПОМОГ ВАМ

Page 48: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

С ЧЕГО НАЧАТЬ?

1. Просчитайте свои риски

Page 49: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

С ЧЕГО НАЧАТЬ?

1. Просчитайте свои риски

Стоимость защиты информации не должна превышать стоимость информации

Page 50: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

С ЧЕГО НАЧАТЬ?

2. Перенесите свой сайт и другие системы в Россию

Page 51: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

С ЧЕГО НАЧАТЬ?

3. Подготовьте и разместите на сайте публичную оферту согласия на обработку и Политику в отношении обработки персональных данных

Page 52: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

С ЧЕГО НАЧАТЬ?

4. Разработайте необходимый пакет внутренних документов

Page 53: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

С ЧЕГО НАЧАТЬ?

4. Разработайте необходимый пакет внутренних документов

Сейчас это сделать просто — поисковые системы и веб-сервисы дают такую возможность

Page 54: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

СПАСИБО ЗА ВНИМАНИЕМаксим Лагутин

+7 (926) 125-44-53 [email protected]

facebook.com/maxim.lagutin

Page 55: Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / Максим Лагутин (Б-152, SiteSecure)

ПОЛЕЗНЫЕ ССЫЛКИ

b-152.ru/docs — список и описание всех внутренних документов по защите персональных данных pd-info.ru — ответы на вопросы по обработке персональных данных http://pd.rkn.gov.ru/law/p132/ — законодательство РФ по персональным данным https://b-152-events.timepad.ru/event/331515/ — публичный вебинар про хранение персональных данных в РФ