Защита персональных данных и СМИ. Обязательные требования Федерального закона «О персональных данных. Редакция как оператор персональных данных Публикация в сми персональных данных

Составлять протоколы по нарушениям будет Роскомнадзор

С 1 июля 2017 года в России вступает в силу обновленный закон «О персональных данных». Вместо одного штрафа в 10 тысяч рублей депутаты Государственной думы ввели семь общей суммой до 275 тысяч рублей, соответственно увеличив количество типов нарушении и предоставив Роскомнадзору право выписывать протоколы по ним. Под действие закона попадают любые организации, собирающие и использующие персональные данные, от интернет-магазинов до СМИ. В случае с первыми все относительно прозрачно. Но работу вторых измененный закон может полностью парализовать. Подробности – в материале «ФедералПресс».

Закон не содержит перечня сведений, которые попадают под определение «персональные данные», есть только общая формулировка – «любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу». Эксперты сходятся в том, что такое толкование касается следующих данных в любых комбинациях: ФИО, адрес, электронная почта, телефон, дата рождения, фотография, профессия. За нарушение требований по обезличиванию персональных данных юридическим лицам грозит штраф от трех до шести тысяч рублей.

Чтобы использовать персональные данные без последствий, нужно получить письменное согласие их владельца; опубликовать собственную политику в части обработки этой информации; предоставлять желающим информацию о том, какие именно их данные у вас есть; уточнять, блокировать или уничтожать персональные данные по требованию владельца; защитить данные от утечки и хранить их на территории России.

Сегодня практически каждая публикация российских СМИ нарушает требования по обезличиванию данных, которые вступят в силу завтра. Получить письменное разрешение от каждого героя публикаций (особенно, если речь идет о критическом материале) также не представляется возможным.

«ФедералПресс» предположил, как будут выглядеть новости, полностью соответствующие обновленному закону .

Всем привет! Я руковожу центром киберзащиты DataLine. К нам приходят заказчики с задачей выполнения требований 152-ФЗ в облаке или на физической инфраструктуре.
Практически в каждом проекте приходится проводить просветительскую работу по развенчанию мифов вокруг этого закона. Я собрал самые частые заблуждения, которые могут дорого обойтись бюджету и нервной системе оператора персональных данных. Сразу оговорюсь, что случаи госконтор (ГИС), имеющих дело с гостайной, КИИ и пр. останутся за рамками этой статьи.

Миф 1. Я поставил антивирус, межсетевой экран, огородил стойки забором. Я же соблюдаю закон?

152-ФЗ – не про защиту систем и серверов, а про защиту персональных данных субъектов. Поэтому соблюдение 152-ФЗ начинается не с антивируса, а с большого количества бумажек и организационных моментов.
Главный проверяющий, Роскомнадзор, будет смотреть не на наличие и состояние технических средств защиты, а на правовые основания для обработки персональных данных (ПДн):
  • с какой целью вы собираете персональные данные;
  • не собираете ли вы их больше, чем нужно для ваших целей;
  • сколько храните персональные данные;
  • есть ли политика обработки персональных данных;
  • собираете ли согласие на обработку ПДн, на трансграничную передачу, на обработку третьими лицами и пр.
Ответы на эти вопросы, а также сами процессы должны быть зафиксированы в соответствующих документах. Вот далеко не полный список того, что нужно подготовить оператору персональных данных:
  • Типовая форма согласия на обработку персональных данных (это те листы, которые мы сейчас подписываем практически везде, где оставляем свои ФИО, паспортные данные).
  • Политика оператора в отношении обработки ПДн ( есть рекомендации по оформлению).
  • Приказ о назначении ответственного за организацию обработки ПДн.
  • Должностная инструкция ответственного за организацию обработки ПДн.
  • Правила внутреннего контроля и (или) аудита соответствия обработки ПДн требованиям закона.
  • Перечень информационных систем персональных данных (ИСПДн).
  • Регламент предоставления доступа субъекта к его ПДн.
  • Регламент расследования инцидентов.
  • Приказ о допуске работников к обработке ПДн.
  • Регламент взаимодействия с регуляторами.
  • Уведомление РКН и пр.
  • Форма поручения обработки ПДн.
  • Модель угроз ИСПДн.
После решения этих вопросов можно приступать к подбору конкретных мер и технических средств. Какие именно понадобятся вам, зависит от систем, условий их работы и актуальных угроз. Но об этом чуть позже.

Реальность: соблюдение закона – это налаживание и соблюдение определенных процессов, в первую очередь, и только во вторую – использование специальных технических средств.

Миф 2. Я храню персональные данные в облаке, дата-центре, соответствующем требованиям 152-ФЗ. Теперь они отвечают за соблюдение закона

Когда вы отдаете на аутсорсинг хранение персональных данных облачному провайдеру или в дата-центр, то вы не перестаете быть оператором персональных данных.
Призовем на помощь определение из закона:

Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Источник: статья 3, 152-ФЗ

Из всех этих действий сервис-провайдер отвечает за хранение и уничтожение персональных данных (когда клиент расторгает с ним договор). Все остальное обеспечивает оператор персональных данных. Это значит, что оператор, а не сервис-провайдер, определяет политику обработки персональных данных, получает от своих клиентов подписанные согласия на обработку персональных данных, предотвращает и расследует случаи утечки персональных данных на сторону и так далее.

Следовательно, оператор персональных данных по-прежнему должен собрать документы, которые были перечислены выше, и выполнить организационные и технические меры для защиты своих ИСПДн.

Обычно провайдер помогает оператору тем, что обеспечивает соответствие требованиям закона на уровне инфраструктуры, где будут размещаться ИСПДн оператора: стойки с оборудованием или облако. Он также собирает пакет документов, принимает организационные и технические меры для своего куска инфраструктуры в соответствие с 152-ФЗ.

Некоторые провайдеры помогают с оформлением документов и обеспечением технических средств защиты для самих ИСПДн, т. е. уровня выше инфраструктуры. Оператор тоже может отдать эти задачи на аутсорсинг, но сама ответственность и обязательства по закону никуда не исчезают.

Реальность: обращаясь к услугам провайдера или дата-центра, вы не можете передать ему обязанности оператора персональных данных и избавиться от ответственности. Если провайдер вам это обещает, то он, мягко говоря, лукавит.

Миф 3. Необходимый пакет документов и мер у меня есть. Персональные данные храню у провайдера, который обещает соответствие 152-ФЗ. Все в ажуре?

Да, если вы не забыли подписать поручение. По закону оператор может поручить обработку персональных данных другому лицу, например, тому же сервис-провайдеру. Поручение – это своего рода договор, где перечисляется, что сервис-провайдер может делать с персональными данными оператора.

Тут же закрепляется обязанность провайдера соблюдать конфиденциальность персональных данных и обеспечивать их безопасность в соответствии с указанными требованиями:

За это провайдер несет ответственность перед оператором, а не перед субъектом персональных данных:

В случае если оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет оператор. Лицо, осуществляющее обработку персональных данных по поручению оператора, несет ответственность перед оператором.
Источник: 152-ФЗ .

В поручении также важно прописать обязанность обеспечения защиты персональных данных:

Реальность: если отдаете персональные данные провайдеру, то подписывайте поручение. В поручении указывайте требование по обеспечению защиты ПДн субъектов. Иначе вы не соблюдаете закон в части передачи работ обработки персональных данных третьим лицом и провайдер в части соблюдения 152-ФЗ вам ничего не обязан.

Миф 4. За мной шпионит Моссад, или У меня непременно УЗ-1

Некоторые заказчики настойчиво доказывают, что у них ИСПДн уровня защищенности 1 или 2. Чаще всего это не так. Вспомним матчасть, чтобы разобраться, почему так получается.
УЗ, или уровень защищенности, определяет, от чего вы будете защищать персональные данные.
На уровень защищенности влияют следующие моменты:
  • тип персональных данных (специальные, биометрические, общедоступные и иные);
  • кому принадлежат персональные данные – сотрудникам или несотрудникам оператора персданных;
  • количество субъектов персональных данных – более или менее 100 тыс.
  • типы актуальных угроз.
Про типы угроз нам рассказывает Постановление Правительства РФ от 1 ноября 2012 г. № 1119 . Вот описание каждого с моим вольным переводом на человеческий язык.

Угрозы 1-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе.

Если вы признаете этот тип угроз актуальным, значит вы свято верите в то, что агенты ЦРУ, МИ-6 или МОССАД разместили в операционной системе закладку, чтобы воровать персональные данные конкретных субъектов именно из ваших ИСПДн.

Угрозы 2-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе.

Если считаете, что угрозы второго типа – это ваш случай, то вы спите и видите, как те же агенты ЦРУ, МИ-6, МОССАД, злобный хакер-одиночка или группировка разместили закладки в каком-нибудь пакете программ для офиса, чтобы охотиться именно за вашими персональными данными. Да, есть сомнительное прикладное ПО типа μTorrent, но можно сделать список разрешенного софта к установке и подписать с пользователями соглашение, не давать пользователям права локальных администраторов и пр.

Угрозы 3-го типа актуальны для информационной системы, если для нее актуальны угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе.

Вам не подходят угрозы 1 и 2 типов, значит, вам сюда.

С типами угроз разобрались, теперь смотрим, какой же уровень защищенности будет у нашей ИСПДн.


Таблица на основе соответствий, прописанных в Постановлении Правительства РФ от 1 ноября 2012 г. № 1119 .

Если мы выбрали третий тип актуальных угроз, то в большинстве случаев у нас будет УЗ-3. Единственное исключение, когда угрозы 1 и 2 типа не актуальны, но уровень защищенности все равно будет высоким (УЗ-2), – это компании, которые обрабатывают специальные персональные данные несотрудников в объеме более 100 000. Например, компании, занимающиеся медицинской диагностикой и оказанием медицинских услуг.

Есть еще УЗ-4, и он встречается в основном у компаний, чей бизнес не связан с обработкой персональных данных несотрудников, т. е. клиентов или подрядчиков, либо базы персональных данных малы.

Почему так важно не переборщить с уровнем защищенности? Все просто: от этого будет зависеть набор мер и средств защиты для обеспечения этого самого уровня защищенности. Чем выше УЗ, тем больше всего надо будет сделать в организационном и техническом плане (читай: тем больше денег и нервов нужно будет потратить).

Вот, например, как меняется набор мер обеспечения безопасности в соответствии с тем же ПП-1119.

Теперь смотрим, как, в зависимости от выбранного уровня защищенности, меняется список необходимых мер в соответствии с Приказом ФСТЭК России № 21 от 18.02.2013 г. К этому документу есть длиннющее приложение, где определяются необходимые меры. Всего их 109, для каждого УЗ определены и отмечены знаком "+" обязательные меры – они как раз и рассчитаны в таблице ниже. Если оставить только те, которые нужны для УЗ-3, то получится 41.

Реальность: если вы не собираете анализы или биометрию клиентов, вы не параноик боитесь закладок в системном и прикладном ПО, то, скорее всего, у вас УЗ-3. Для него предусмотрен вменяемый список организационных и технических мер, которые реально выполнить.

Миф 5. Все средства защиты (СЗИ) персональных данных должны быть сертифицированы ФСТЭК России

Если вы хотите или обязаны провести аттестацию, то скорее всего вам придется использовать сертифицированные средства защиты. Аттестацию будет проводить лицензиат ФСТЭК России, который:
  • заинтересован продать побольше сертифицированных СЗИ;
  • будет бояться отзыва лицензии регулятором, если что-то пойдет не так.
Если аттестация вам не нужна и вы готовы подтвердить выполнение требований иным способом, названным в Приказе ФСТЭК России № 21 «Оценка эффективности реализованных в рамках системы защиты персональных данных мер по обеспечению безопасности персональных данных», то сертифицированные СЗИ для вас не обязательны. Постараюсь кратко привести обоснование.

Технические меры защиты персональных данных реализуются посредством применения средств защиты информации, в том числе программных (программно-аппаратных) средств, в которых они реализованы, имеющих необходимые функции безопасности.
При использовании в информационных системах сертифицированных по требованиям безопасности информации средств защиты информации:


Пункт 12 Приказа № 21 ФСТЭК России .

Реальность: закон не требует обязательного использования сертифицированных средств защиты.

Миф 6. Мне нужна криптозащита

Тут несколько нюансов:
  1. Многие считают, что криптография обязательна для любых ИСПДн. На самом деле использовать их нужно лишь в случае, если оператор не видит для себя иных мер защиты, кроме как применение криптографии.
  2. Если без криптографии никак, то нужно использовать СКЗИ, сертифицированные ФСБ.
  3. Например, вы решили разместить ИСПДн в облаке сервис-провайдера, но не доверяете ему. Свои опасения вы описываете в модели угроз и нарушителя. У вас ПДн, поэтому вы решили, что криптография – единственный способ защиты: будете шифровать виртуальные машины, строить защищенные каналы посредством криптозащиты. В этом случае придется применять СКЗИ, сертифицированные ФСБ России.
  4. Сертифицированные СКЗИ подбираются в соответствии с определенным уровнем защищенности согласно Приказу № 378 ФСБ .
Для ИСПДн с УЗ-3 можно использовать КС1, КС2, КС3. КС1 – это, например, C-Терра Виртуальный шлюз 4.2 для защиты каналов.

KC2, КС3 представлены только программно-аппаратными комплексами, такими как: ViPNet Coordinator, АПКШ «Континент», С-Терра Шлюз и т. д.

Если у вас УЗ-2 или 1, то вам нужны будут средства криптозащиты класса КВ1, 2 и КА. Это специфические программно-аппаратные комплексы, их сложно эксплуатировать, а характеристики производительности скромные.

Реальность: закон не обязывает использовать СКЗИ, сертифицированные ФСБ.

Разглашение персональных данных 137 УК РФ при определенных условиях дает возможность признать основанием для привлечения человека к уголовной ответственности. В нашей статье будут рассмотрены условия возникновения этой ответственности, в том числе в отношении лиц, имевших в силу служебного положения доступ к таким данным и разгласивших их.

Что такое персональные данные

Закон «О персональных данных» от 27.07.2006 № 152-ФЗ (далее — закон № 152-ФЗ) определяет персональные данные (далее — ПД) как всякую косвенно или напрямую относящуюся к физическому лицу (носителю ПД) информацию. Организации, индивидуальные предприниматели, государственные и муниципальные органы, а также прочие хозяйствующие субъекты в ходе своей деятельности получают и обрабатывают большой объем такой информации в отношении как своих работников, так и других граждан.

В частности, ими могут быть получены:

  • данные о личности человека (паспортные данные, сведения об образовании, трудовой деятельности, военной службе, финансовом и семейном положении, медицинские данные, биографические факты);
  • данные о родственниках человека;
  • прочие сведения, с помощью которых можно идентифицировать человека (переписка, сведения о полученных и отправленных сообщениях, телефонных контактах).

Получение ПД должно производиться по общему правилу с согласия субъекта ПД (за исключением некоторых случаев, перечисленных в ст. 6 закона № 152-ФЗ). Обрабатывать ПД (в том числе распространять) можно только в соответствии с принципами, определенными ст. 5 того же закона, — и только в законных и заранее установленных целях, на законной основе и т. д. В противном случае возможно привлечение нарушителей к ответственности, в том числе уголовной — по ст. 137 УК РФ.

В организациях доступ к ПД обычно в силу служебных обязанностей имеют лишь руководители, сотрудники бухгалтерии, юридической и кадровой служб, а в государственных (особенно правоохранительных) и муниципальных органах он может быть и у множества рядовых сотрудников. Если такие работники будут использовать соответствующие ПД не по назначению, их может ожидать ответственность по ч. 2 или 3 ст. 137 УК РФ (наказание по которым гораздо строже, чем по ч. 1).

Разглашение персональных данных. Объект и предмет преступления

Уголовно наказуемое разглашение ПД посягает на отношения по обеспечению гарантированного конституцией РФ права на неприкосновенность частной жизни.

При этом разглашение ПД наказуемо по ч. 1 и 2 ст. 137 УК РФ лишь при условии, что эти данные соответствуют описанию предмета преступления, а именно:

  • являются сведениями о частной жизни;
  • относятся к семейной или личной тайне.

Определение понятия «частная жизнь» можно найти в судебной практике, согласно которой частной жизнью (в противовес общественной) признается жизнедеятельность индивида в сфере межличностных, семейных, интимных, бытовых отношений, неподконтрольных государству и обществу (определение КС РФ от 9.06.2005 № 248-О). Кроме того, в целях гражданско-правовой охраны частной жизни ст. 152.1 ГК РФ определяет, что информацией о ней являются сведения о личной и семейной жизни человека, его месте пребывания/жительства и происхождении.

Понятия «личная тайна» и «семейная тайна» являются оценочными. Наука уголовного права толкует их следующим образом:

  • к личной тайне следует относить любой факт биографии лица, который он не желает обнародовать (состояние здоровья, принадлежность к политическим движениям, род деятельности, материальное положение и т. д.);
  • семейная тайна отличается от личной по кругу носителей (сведения о внутрисемейных отношениях, образе жизни семьи, бытовых условиях и т. п.).

С 2013 года ст. 137 УК РФ дополнена ч. 3, предусматривающей особый предмет — данные, указывающие на личность потерпевшего по уголовному делу в возрасте до 16 лет, либо описание полученных таким потерпевшим моральных и физических страданий. Данные такого рода также относятся к ПД, так как по ним можно идентифицировать личность.

Разглашение каких персональных данных уголовно наказуемо (судебная практика)

Практика судов общей юрисдикции показывает, что понятие личной тайны трактуется предельно широко, в связи с чем привлечение к ответственности по ст. 137 УК РФ возможно за разглашение практически любых ПД. Отношение тех или иных сведений к личной или семейной тайне устанавливается на основании показаний потерпевшего.

Не знаете свои права?

Например, были признаны составляющими личную тайну:

  • Ф. И. О., адрес, паспортные данные, дата рождения, абонентский номер (постановление Стерлитамакского городского суда Республики Башкортостан от 19.04.2012 по делу № 1-249/12);
  • детализация телефонных соединений (приговор Соликамского городского суда Пермского края от 16.11.2011 по делу № 1-511/11);
  • сведения о перемещениях автомобиля (приговор мирового судьи СУ № 28 г. Самары от 25.02.2015 по делу № 1-6/2015).

Статья о распространении персональных данных, характеристика деяния

Объективная сторона преступления, рассматриваемого в ч. 1 и 2 ст. 137 УК РФ, описана альтернативно следующими действиями в отношении соответствующих сведений:

  1. Сбор.
  2. Распространение.
  3. Распространение специальным способом: в СМИ, публичном произведении или в выступлении.

Для привлечения к ответственности необходимо, чтобы эти действия совершались:

  • незаконно (с любым нарушением процедуры, установленной законодательством);
  • без согласия субъекта ПД.

Как правило, незаконному распространению ПД предшествует их сбор. Трактовка понятия «распространение» в уголовном законе более широкая, нежели в законе № 152-ФЗ. Так, согласно п. 5 ст. 3 закона № 152-ФЗ, распространением ПД является их раскрытие неопределенному кругу лиц. Для привлечения же к ответственности за разглашение ПД по ст. 137 УК РФ достаточно сообщить их хотя бы одному человеку.

Для привлечения к ответственности по ч. 1 и 2 ст. 137 УК РФ неважно, наступили ли в результате действий какие-либо последствия, т. е. преступление имеет формальный состав. В ч. 3 рассматриваемой статьи деяние описано особо: публичное распространение (в СМИ, информационных сетях, выступлении или произведении) сведений о подростке младше 16 лет, выступающем потерпевшим по уголовному делу.

При этом для привлечения к ответственности за такое деяние необходимы альтернативно описанные последствия, чье наступление обусловлено деянием (перечень открытый):

  • вред здоровью несовершеннолетнего;
  • психическое расстройство несовершеннолетнего;
  • другие тяжкие последствия (к ним можно отнести, например, суицид, совершенный несовершеннолетним потерпевшим).

Субъективные признаки разглашения персональных данных

Разглашение ПД совершается только умышленно, вид умысла — прямой. Это означает для ч. 1 и 2 ст. 137, что виновный понимает опасность своих действий (разглашения ПД) и имеет твердое намерение их совершить. Для ч. 3 же возможен и прямой, и косвенный умысел. Это означает, что появляется отношение к последствиям действий, осознание их неизбежности или возможности наступления.

Ответственность по ст. 137 УК РФ наступает с 16-летнего возраста, однако для привлечения к ответственности по ч. 2 указанной статьи необходим специальный признак — использование виновным для разглашения ПД своего служебного положения.

ВАЖНО! Признак использования служебного положения не означает, что совершить преступление может только должностное лицо (в том смысле, как оно понимается уголовным законом). Использовать служебные возможности может любой работник, имеющий в силу должности доступ к ПД, т. е. конкретное место службы значения не имеет.

Определяющим критерием при установлении последнего признака служит то, что совершить преступление человеку позволили именно служебные возможности. Например, это может быть сотрудник кадрового подразделения предприятия, обладающий в силу должностного положения информацией о сотрудниках, отнесенной к ПД (паспортные данные, семейное положение и т. п.).

Ответственность за разглашение персональных данных гражданина, виды и размеры наказаний

Лица, разгласившие ПД, могут быть подвергнуты только одному из наказаний, перечисленных в ст. 137 УК РФ, и только в указанных там пределах. Выбор конкретного вида и размера наказания осуществляется судом с учетом степени и характера опасности совершенного деяния, смягчающих и отягчающих обстоятельств, личности виновного и т. д. (ч. 3 ст. 60 УК РФ).

Для примера рассмотрим наказания, которые могут быть назначены за разглашение ПД с использованием служебного положения по ч. 2 ст. 137 УК РФ. Суд вправе назначить:

  1. Штраф. Может быть установлен как фиксированная сумма в пределах 100-300 тыс. руб., так и в размере зарплаты (или иного дохода) осужденного за период от 1 года до 2 лет.
  2. Запрет на занятие определенной деятельностью или занятие каких-либо должностей в течение 2-5 лет.
  3. Принудительные работы сроком до 4 лет. Они могут назначаться как самостоятельно, так и в сочетании с дополнительным наказанием, указанным в п. 2.
  4. Арест на срок до 6 месяцев (в настоящее время этот вид наказания не применяется).
  5. Лишение свободы сроком до 4 лет. Применяется только вместе одним из дополнительных наказаний, указанных в п. 2.

При этом срок дополнительного наказания в 3-м и 5-м случаях начинает течь только после отбытия основного (ч. 4 ст. 47 УК РФ).

Поскольку рассматриваемым преступлением нарушаются личные неимущественные права, потерпевший имеет полное право на предъявление требования о возмещении морального вреда (ст. 151 ГК РФ).

В заключение стоит отметить, что по ст. 137 УК РФ приговоров выносится довольно много, то есть статья действительно работает. При этом ответственность может наступить за разглашение практически любых ПД.

Сегодня «новости в газетах, статьи, телевизионные сюжеты, являются конечным продуктом в той технологической цепочке, которая начинается с работы журналиста на своем персональном компьютере и заканчивается электронным архивом готового продукта, доступным многим, в том числе через Интернет». В связи с этим нормы, касающиеся персональных данных, распространяются на всю эту технологическую цепочку. Обозначившаяся в последние годы тенденция превалирования на рынке СМИ «электронных изданий» создает качественно новую ситуацию. Появившиеся технологии позволяют теперь идентифицировать потребителей (подписчиков), а это напрямую связано с вопросами обработки персональных данных субъектов .

Возникает сразу два вопроса. Являются ли СМИ операторами персональных данных? Необходимо ли редакции направлять уведомление о своем намерении осуществлять обработку персональных данных в Уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор)?

На первый вопрос ответ однозначно будет ДА. Во-первых, любая редакция, как минимум, обрабатывается данные своих сотрудников, внештатных корреспондентов. Почти во всех редакциях (особенно крупных СМИ) хранятся базы данных «интересных» и «полезных» людей, героев публикаций. В них зачастую фигурируют не только служебные контакты, но и мобильный, домашний телефон, адрес проживания.

Во-вторых, уже упомянутые нами подписчики. Сегодня чаще всего функции по привлечению подписчиков и организации подписной компании выполняет сторонняя организация, нанятая редакцией по договору. Но, согласно нормам Федерального закона «О персональных данных», оператором персональных данных все равно является редакция, так как именно она определяет в этом случае «цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия, совершаемые с персональными данными» (пункт 2 статьи 3). Конечно, издания стремятся исключить из баз подписчиков информацию, позволяющую идентифицировать субъекта персональных данных, и если с электронными СМИ это, в большинстве случаев, возможно, то в отношении печатных СМИ, где рассылка изданий осуществляется на конкретный адрес и конкретному гражданину, это чаще всего нереально. Если же мы будем говорить о пользователях кабельных каналов, то они оформляют подключение через заключение договора, где фигурируют и паспортные данные абонента.

Теперь о том, что касается уведомления. Можно пытаться оперировать различными статьями, которые позволяют избежать выполнения этого «формального» шага. Например, говорить о том, что данные сотрудников обрабатываются в соответствии с трудовым законодательством, что данные подписчиков обрабатываются с целью выполнения договора, стороной которого является субъект персональных данных. Но в последнем случае для того, чтобы не подавать уведомление, персональные данные подписчиков должны не распространяться, не передаваться третьим лицам без согласия субъекта, а самое главное – использоваться ИСКЛЮЧИТЕЛЬНО для исполнения указанного договора. Однако, как нам кажется, все-таки не стоит тратить время, чтобы избежать неизбежного, так как практика проведения контрольно-надзорных мероприятий уже доказала, что непредставление уведомления в Роскомнадзор – одно из наиболее типичных нарушений, на которое при проверке СМИ обращают внимание сотрудники этого ведомства. Также как и на неполноту и недостоверность сведений, содержащихся в данном документе.

Проверка редакции газеты «Светлый путь» по жалобе одного из читателей. В ходе проверки фактов, изложенных в обращении, были выявлены нарушения редакцией газеты «Светлый путь» части 1 статьи 22 ФЗ «О персональных данных». По данному факту в отношении юридического лица ГУП Оренбургской области «Редакция Переволоцкой районной газеты «Светлый путь» составлен административный протокол по ст. 19.7 КоАП РФ, который направлен на рассмотрение в суд .

25 апреля 2022 года. Приморский край. Плановая выездная проверка Муниципального унитарного предприятия Редакция телепрограмм «Тихоокеанское телевидение» г. Фокино. (МУП РТ «ТТВ» г. Фокино). Обработка персональных данных осуществляется с нарушением требований части 3 статьи 22 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» - в регистрирующий орган представлено уведомление об обработке персональных данных с неполными или недостоверными сведениями. По факту нарушения законодательства о персональных данных составлен протокол об административном правонарушении по ст. 19.7 КоАП РФ, который направлен для рассмотрения мировому судье судебного участка № 67 г. Фокино Приморского края. Выдано предписание об устранении выявленного нарушения. В настоящее время нарушение, указанное в предписании устранено.

Какие же «льготы» и привилегии (если можно так выразиться) дает закон «О персональных данных» журналистам, осуществляющим свою профессиональную деятельность? Для начала определимся, что Закон Российской Федерации от 27 декабря 1991 года №2124-1 «О средствах массовой информации» содержит определение понятия «журналист», связывая его деятельность с официально зарегистрированным средством массовой информации :

«… под журналистом понимается лицо, занимающееся редактированием, созданием, сбором или подготовкой сообщений и материалов для редакции зарегистрированного средства массовой информации, связанное с ней трудовыми или иными договорными отношениями либо занимающееся такой деятельностью по ее уполномочию (статья 2)».

Комментарий компании «ИнфоТехноПроект»:

Первостепенным условием обработки персональных данных субъектов, является наличие согласия субъекта на осуществление этой обработки (часть 1 статьи 6 ФЗ-152). Но существует ряд исключений, когда оператор персональных данных приобретает право такое согласие не получать. Одно из них касается СМИ напрямую.

Статья 6 . Условия обработки персональных данных

1. Обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных настоящим Федеральным законом. Обработка персональных данных допускается в следующих случаях:

1) обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных;

…..8) обработка персональных данных необходима для осуществления профессиональной деятельности журналиста и (или) законной деятельности средства массовой информации либо научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и законные интересы субъекта персональных данных.

В связи с применением данной нормы закона стоит обратить внимание на два нюанса. Во-первых, законодатель ограничил сферу применения данного правового основания в отношении журналистов требованием профессиональной деятельности. Это означает, что только лица, занимающиеся журналистикой как профессионалы, имеют возможность воспользоваться предоставленным правовым основанием. Во-вторых, еще одним условием законность применения данной нормы является ненарушение прав и свобод субъекта персональных данных, и вот именно это чаще всего является своеобразным «камнем преткновения» в отношениях журналиста (редакции) и субъекта, чьи данные были опубликованы.

Напрямую СМИ касается и еще одна статья закона «О персональных данных». В ней речь идет об обязанностях оператора при сборе персональных данных.

Статья 18 . Обязанности оператора при сборе персональных данных

3. Если персональные данные получены не от субъекта персональных данных, оператор, за исключением случаев, предусмотренных частью 4 настоящей статьи, до начала обработки таких персональных данных обязан предоставить субъекту персональных данных следующую информацию:

1) наименование либо фамилия, имя, отчество и адрес оператора или его представителя;

2) цель обработки персональных данных и ее правовое основание;

3) предполагаемые пользователи персональных данных;

4) установленные настоящим Федеральным законом права субъекта персональных данных;

5) источник получения персональных данных.

4. Оператор освобождается от обязанности предоставить субъекту персональных данных сведения, предусмотренные частью 3 настоящей статьи, в случаях, если:

…4) оператор осуществляет обработку персональных данных для статистических или иных исследовательских целей, для осуществления профессиональной деятельности журналиста либо научной, литературной или иной творческой деятельности, если при этом не нарушаются права и законные интересы субъекта персональных данных.

Как мы видим, в случае получения персональных данных субъекта не от него самого, оператор персональных данных обязан выполнить определенную процедуру уведомления субъекта об обработке его персональных данных до ее начала. Законодатель также вывел из-под действия этой нормы профессиональную деятельность журналиста, вновь ограничив ее условием ненарушения прав и законных интересов субъекта персональных данных.

Какая же к данному моменту наработана практика проверок СМИ как операторов персональных данных? Для начала несколько примеров.

21 января 2011 года. Оренбургская область. В Управление Роскомнадзора по Оренбургской области поступило обращение жителя Переволоцкого района Оренбургской области с жалобой на публикацию в печатном СМИ «Светлый путь» персональных данных их трагически погибшего сына: фамилии, имени, отчества, даты рождения, адреса проживания и места учебы, без согласия родителей погибшего. В соответствии с частью 7 статьи 9 ФЗ «О персональных данных» в случае смерти субъекта персональных данных согласие на обработку личных сведений о нем дают в письменной форме наследники, если такое согласие не было дано субъектом персональных данных при его жизни. Материалы направлены в прокуратуру Оренбургской области для принятия мер прокурорского реагирования.

22 июля 2011 года. Хабаровский край. Завершены внеплановые выездные проверки Управления Роспотребнадзора по Хабаровскому краю и ЗАО «Телекомпания «Даль-ТВ» по обращению гражданина о распространении персональных данных в новостном блоке на канале ТНТ путём показа в эфире документа, содержащего персональные данные гражданина. В ходе проверок установлено, что Управлением Роспотребнадзора по Хабаровскому краю для дачи интервью (комментария) к репортажу «Мутная история с мутной водой» был выделен специалист, который в ходе записи не обеспечил конфиденциальность персональных данных гражданина, вследствие чего данный документ с персональными данными попал в кадр и был выпущен в эфир. Необеспечение конфиденциальности персональных данных является нарушением требования части 1 статьи 7 Федерального закона от 27.07.2006 № 152 «О персональных данных» .

25 июля 2011 года. Пермский край. Управление Роскомнадзора по Пермскому краю и прокуратура г. Добрянка Пермского края провели совместную проверку по факту публикации в газете «Камские зори» списка граждан, вызываемых на призывную комиссию, а также списка граждан, оповещённых и не прибывших на медицинскую и призывную комиссии. В списках содержались персональные данные призывников. В результате проверки установлено, что действия газеты противоречат требованиям Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (часть 1 статьи 6 и часть 1 статьи 7). В связи с этим органом прокуратуры в отношении Муниципального учреждения «Редакция газеты Добрянского муниципального района «Камские зори» возбуждено дело по ст. 13.11 КоАП РФ. Дело передано на рассмотрение мировому судье. Управление Роскомнадзора по Пермскому краю вынесло газете «Камские зори» предупреждение о недопустимости злоупотребления свободой массовой информации .

В двух из трех случаев поводом к проверке послужило обращение гражданина, и такая тенденция наблюдается, если мы посмотрим проверки, которые проводились в СМИ и в 2009, и в 2010 годах. Конечно, вы можете как сотрудник СМИ, журналист утверждать, что опубликованные (названные, показанные) вами персональные данные субъекта ни в коей мере не нарушают законные интересы и права этого гражданина, НО… Именно в этом НО и кроется вся загвоздка, субъект персональных данных может думать совершенно иначе и обратиться с жалобой в суд, Роскомнадзор. И даже если он не докажет факт нарушения этих самых интересов и прав, все равно придется пройти всю неприятную процедуру судебного разбирательства или внеплановую Роскомнадзора.

Конечно, можно на всякий случай запастись согласием субъекта на публикацию его персональных данных, но все мы понимаем, что такое согласие будет получено, если только материал имеет положительную окраску или подготовлен в интересах самого субъекта.

По сравнению с государственной тайной сведения о частной жизни граждан образуют как бы другой полюс информационной безопасности. В юридической литературе используется термин «персональные данные» . Закон «Об информации, информатизации и защите информации» дает такое определение: «информация о гражданах (персональные данные) – сведения о фактах, событиях и обстоятельствах жизни гражданина, позволяющие идентифицировать его личность». Закон запрещает сбор, хранение, использование и распространение информации о частной жизни, а также информации, нарушающей ряд тайн: личной и семейной жизни, переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений, если на то нет согласия самого человека или решения суда. Предусматривается, что перечень персональных данных, собираемых государственными и иными организациями, должен быть закреплен на уровне федерального закона. Наконец, деятельность государственных организаций и частных лиц, связанная с обработкой и распространением персональных данных, подлежит лицензированию.

Как видим, этот массив сведений необычайно многолик и не поддается простому перечислению. Более того, существуют законы о различных областях деятельности, в которых вводятся специальные, профессиональные ограничения на использование информации личного характера. Например, Закон «О банках и банковской деятельности» закрывает доступ посторонним лицам к тайне частных вкладов и операций, Закон «О частной детективной и охранной деятельности» фактически запрещает негосударственным структурам скрытое проникновение в личную жизнь граждан, медицинское законодательство охраняет сведения о состоянии здоровья человека и его обращении к врачам и т.д. Таким образом, сохранение личных секретов становится мотивом для установления профессиональных тайн.

Обилие такого рода норм и их разбросанность по различным правовым документам побуждают к разработке специального законодательства о персональных данных. Другая причина заключается в интенсивном развитии системы электронных коммуникаций. Если еще вчера для изучения истории болезни человека нужно было забираться в картотеку лечащего врача, то сегодня, когда эти сведения занесены в компьютеры, они стали едва ли не общедоступными. Появилась опасность утечки информации поверх государственных границ. Вот почему внимание к этой проблеме обострено во всем мире.

В России сформировались концептуальные установки для грамотного использования информации персонального характера. Так, в ее составе есть сведения, которые, как правило, нецелесообразно засекречивать (например, справочная информация, без которой не смогли бы действовать адресные столы и не издавались бы телефонные книги) – они, значит, открыты и для оглашения в прессе. В то же время к услугам СМИ сегодня предлагаются полулегальные компьютерные базы конфиденциальных данных. В распространении таких фактов требуются предельная осторожность и щепетильность. Сообщение информации о человеке без его ведома может быть истолковано как нарушение личных интересов, а за это установлена юридическая ответственность. По Гражданскому кодексу, задетый излишне любопытным корреспондентом человек имеет право ставить вопрос о возмещении ему морального вреда.


Вот некоторые типичные ситуации. Фоторепортер запечатлевает скандальную жанровую сцену (скажем, демонстрацию политических экстремистов), и в кадре ее участниками выглядят случайные прохожие. Согласно Закону «О средствах массовой информации», он обязан был принять меры против возможной идентификации посторонних лиц. Еще пример – недруги репортера-«разгребателя грязи» публикуют статью о том, как он в детстве лечился у психотерапевта. Или такой случай: столкнувшись с отказом кинорежиссера дать интервью, находчивый радиожурналист тайком включает магнитофон, чтобы записать телефонный разговор мэтра с актрисой...

Заметим, что скрытая запись не исключается законом – она должна быть мотивирована соблюдением конституционных прав и свобод гражданина и защитой общественных интересов. Однако и здесь есть существенные детали: данное положение распространяется на запись общих планов (например массового спортивного зрелища), тогда как на съемку или аудиозапись конкретного человека в любом случае требуется его согласие.

Журналисты сталкиваются с проблемой охраны частной жизни и в другом качестве – иногда они сами становятся объектами неправомерного наблюдения и слежки. Законодательство РФ запрещает проведение оперативно-розыскных мероприятий для сбора информации о частной жизни граждан, если это не является способом борьбы с преступлениями. Причиной избыточного интереса к представителям СМИ служит их профессиональная активность. Об одной из таких историй рассказала газета «Известия». Сотрудница «Комсомольской правды» поняла, что за ней следят, после того, как опубликовала серию критических статей об областной милиции. Она не только обратилась с заявлением в прокуратуру, но и направила в Конституционный суд жалобу, в которой поставила под сомнение ряд положений Закона «Об оперативно-розыскной деятельности». Так милицейская тема ее статей получила развитие в форме публичной общественной деятельности.

18. Порядок аккредитации редакции СМИ

Особые права журналистов: посещать государственные органы, их организации или пресс-службы. Возможность аккредитации – дополнительная услуга, которая создаёт благоприятные условия деятельности: журналист получает дополнительные гарантии допуска к информации, предупреждается о заседаниях и других мероприятиях, обеспечивается стенограммами и другими документами, ему обеспечиваются условия для производства записи.

Произвольно нельзя лишить аккредитации , нужны официальные основания (нарушение правил информации, распространение несоответствующих действительности сведений об организации) - это подтверждается решением суда. Есть рекомендательные правила комитета гласности – механизм аккредитации, количество сотрудников СМИ с аккредитацией, какие места занимать при работе и т. д.



Понравилась статья? Поделитесь ей
Наверх