Требования к защите персональных данных на сайте интернет-магазина и возможные санкции

Вопрос №12690907 из г. Новосибирск
опубликован 14.06.2017, 11:45

У меня есть свой сайт. Какие требования предъявляются к сайту по защите персональных данных? Могут ли блокировать сайт, если это обычный интернет-магазин, из-за нарушения закона о персональных данных? Какие могут применить санкции за нарушения? Спасибо!

Читать ответы (2)
Лучший ответ
Рекомендуется

Добрый день, Светлана!

1. требования установлены законодательством:

Постановление Правительства РФ от 01.11.2012 N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных"

Утверждены

постановлением Правительства

Российской Федерации

от 1 ноября 2012 г. N 1119

ТРЕБОВАНИЯ

К ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ ПРИ ИХ ОБРАБОТКЕ

В ИНФОРМАЦИОННЫХ СИСТЕМАХ ПЕРСОНАЛЬНЫХ ДАННЫХ

1. Настоящий документ устанавливает требования к защите персональных данных при их обработке в информационных системах персональных данных (далее - информационные системы) и уровни защищенности таких данных.

2. Безопасность персональных данных при их обработке в информационной системе обеспечивается с помощью системы защиты персональных данных, нейтрализующей актуальные угрозы, определенные в соответствии с частью 5 статьи 19 Федерального закона "О персональных данных".

Система защиты персональных данных включает в себя организационные и (или) технические меры, определенные с учетом актуальных угроз безопасности персональных данных и информационных технологий, используемых в информационных системах.

3. Безопасность персональных данных при их обработке в информационной системе обеспечивает оператор этой системы, который обрабатывает персональные данные (далее - оператор), или лицо, осуществляющее обработку персональных данных по поручению оператора на основании заключаемого с этим лицом договора (далее - уполномоченное лицо). Договор между оператором и уполномоченным лицом должен предусматривать обязанность уполномоченного лица обеспечить безопасность персональных данных при их обработке в информационной системе.

4. Выбор средств защиты информации для системы защиты персональных данных осуществляется оператором в соответствии с нормативными правовыми актами, принятыми Федеральной службой безопасности Российской Федерации и Федеральной службой по техническому и экспортному контролю во исполнение части 4 статьи 19 Федерального закона "О персональных данных".

5. Информационная система является информационной системой, обрабатывающей специальные категории персональных данных, если в ней обрабатываются персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни субъектов персональных данных.

Информационная система является информационной системой, обрабатывающей биометрические персональные данные, если в ней обрабатываются сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором для установления личности субъекта персональных данных, и не обрабатываются сведения, относящиеся к специальным категориям персональных данных.

Информационная система является информационной системой, обрабатывающей общедоступные персональные данные, если в ней обрабатываются персональные данные субъектов персональных данных, полученные только из общедоступных источников персональных данных, созданных в соответствии со статьей 8 Федерального закона "О персональных данных".

Информационная система является информационной системой, обрабатывающей иные категории персональных данных, если в ней не обрабатываются персональные данные, указанные в абзацах первом - третьем настоящего пункта.

Информационная система является информационной системой, обрабатывающей персональные данные сотрудников оператора, если в ней обрабатываются персональные данные только указанных сотрудников. В остальных случаях информационная система персональных данных является информационной системой, обрабатывающей персональные данные субъектов персональных данных, не являющихся сотрудниками оператора.

6. Под актуальными угрозами безопасности персональных данных понимается совокупность условий и факторов, создающих актуальную опасность несанкционированного, в том числе случайного, доступа к персональным данным при их обработке в информационной системе, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение персональных данных, а также иные неправомерные действия.

Угрозы 1-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе.

Угрозы 2-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе.

Угрозы 3-го типа актуальны для информационной системы, если для нее актуальны угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе.

7. Определение типа угроз безопасности персональных данных, актуальных для информационной системы, производится оператором с учетом оценки возможного вреда, проведенной во исполнение пункта 5 части 1 статьи 18.1 Федерального закона "О персональных данных", и в соответствии с нормативными правовыми актами, принятыми во исполнение части 5 статьи 19 Федерального закона "О персональных данных".

8. При обработке персональных данных в информационных системах устанавливаются 4 уровня защищенности персональных данных.

9. Необходимость обеспечения 1-го уровня защищенности персональных данных при их обработке в информационной системе устанавливается при наличии хотя бы одного из следующих условий:

а) для информационной системы актуальны угрозы 1-го типа и информационная система обрабатывает либо специальные категории персональных данных, либо биометрические персональные данные, либо иные категории персональных данных;

б) для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает специальные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора.

10. Необходимость обеспечения 2-го уровня защищенности персональных данных при их обработке в информационной системе устанавливается при наличии хотя бы одного из следующих условий:

а) для информационной системы актуальны угрозы 1-го типа и информационная система обрабатывает общедоступные персональные данные;

б) для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает специальные категории персональных данных сотрудников оператора или специальные категории персональных данных менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора;

в) для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает биометрические персональные данные;

г) для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает общедоступные персональные данные более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора;

д) для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает иные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора;

е) для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает специальные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора.

11. Необходимость обеспечения 3-го уровня защищенности персональных данных при их обработке в информационной системе устанавливается при наличии хотя бы одного из следующих условий:

а) для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает общедоступные персональные данные сотрудников оператора или общедоступные персональные данные менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора;

б) для информационной системы актуальны угрозы 2-го типа и информационная система обрабатывает иные категории персональных данных сотрудников оператора или иные категории персональных данных менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора;

в) для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает специальные категории персональных данных сотрудников оператора или специальные категории персональных данных менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора;

г) для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает биометрические персональные данные;

д) для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает иные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора.

12. Необходимость обеспечения 4-го уровня защищенности персональных данных при их обработке в информационной системе устанавливается при наличии хотя бы одного из следующих условий:

а) для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает общедоступные персональные данные;

б) для информационной системы актуальны угрозы 3-го типа и информационная система обрабатывает иные категории персональных данных сотрудников оператора или иные категории персональных данных менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора.

13. Для обеспечения 4-го уровня защищенности персональных данных при их обработке в информационных системах необходимо выполнение следующих требований:

а) организация режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения;

б) обеспечение сохранности носителей персональных данных;

в) утверждение руководителем оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей;

г) использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз.

14. Для обеспечения 3-го уровня защищенности персональных данных при их обработке в информационных системах помимо выполнения требований, предусмотренных пунктом 13 настоящего документа, необходимо, чтобы было назначено должностное лицо (работник), ответственный за обеспечение безопасности персональных данных в информационной системе.

15. Для обеспечения 2-го уровня защищенности персональных данных при их обработке в информационных системах помимо выполнения требований, предусмотренных пунктом 14 настоящего документа, необходимо, чтобы доступ к содержанию электронного журнала сообщений был возможен исключительно для должностных лиц (работников) оператора или уполномоченного лица, которым сведения, содержащиеся в указанном журнале, необходимы для выполнения служебных (трудовых) обязанностей.

16. Для обеспечения 1-го уровня защищенности персональных данных при их обработке в информационных системах помимо требований, предусмотренных пунктом 15 настоящего документа, необходимо выполнение следующих требований:

а) автоматическая регистрация в электронном журнале безопасности изменения полномочий сотрудника оператора по доступу к персональным данным, содержащимся в информационной системе;

б) создание структурного подразделения, ответственного за обеспечение безопасности персональных данных в информационной системе, либо возложение на одно из структурных подразделений функций по обеспечению такой безопасности.

17. Контроль за выполнением настоящих требований организуется и проводится оператором (уполномоченным лицом) самостоятельно и (или) с привлечением на договорной основе юридических лиц и индивидуальных предпринимателей, имеющих лицензию на осуществление деятельности по технической защите конфиденциальной информации. Указанный контроль проводится не реже 1 раза в 3 года в сроки, определяемые оператором (уполномоченным лицом).

2. Если есть нарушения, то могут блокировать.

3. санкции:

Положения Федерального закона уточняют основания для применения мер административной ответственности за нарушение законодательства Российской Федерации в области персональных данных с учётом изменений, внесённых в Федеральный закон от 27 июля 2006 года № 152-ФЗ « О персональных данных». Изменения вносятся в основном в статью 13.11, а также в статьи 28.3 и 28.4 КоАП РФ.

Новая редакция статьи 13.11 содержит теперь семь конкретных составов правонарушений и предусматривает соответствующие им штрафы с самым высоким из них – 75 тысяч рублей (для юридических лиц). В отличие от прошлой редакции ст.13.11, новая редакция статьи четко устанавливает случаи, за которые оператор ПДн может понести наказание. Например, раньше по ст.13.11 можно было наказать за нарушение ФЗ №242, с новой редакцией сделать это будет невозможно, так же как и сложно будет наказать за отсутствие уведомления Роскомнадзора.

14.06.2017, 14:49
Оценка автора вопроса:
Спасибо, теперь все ясно.
Задать вопрос юристу

2 юристa дали 2 ответa на вопрос


Средний стаж юристов: 19 лет
Первый ответ получен через 2 минуты

Добрый день. Вам перечислить весь административный и уголовный кодекс? Проблемы решаются по мере их поступления. Прежде чем что-то публиковать на сайте (личное), получайте разрешение на публикацию и проблем не будет.

14.06.2017, 11:47
Оценка автора вопроса:
Мне не понравился Ваш ответ!

Юристы ОнЛайн: 88 из 47 455 Поиск Регистрация

PRO Россия
Адвокат, стаж 9 лет онлайн
г.Санкт-Петербург
Пряник К.В.
5 719 отзывов
Спросить
PRO Россия
Юрист, стаж 15 лет онлайн
г.Москва
Бабъяк С.В.
4.9 4 321 отзыв
Спросить
Россия
Юрист, стаж 12 лет онлайн
г.Москва
Разина Д.А.
4.7 23 730 отзывов
Спросить
Россия
Юрист, стаж 15 лет онлайн
г.Ярославль
Крапивин А.В.
5 1 401 отзыв
Спросить
Россия
Юрист, стаж 29 лет онлайн
г.Маслянино
Левашов Д.В.
4.4 5 176 отзывов
Спросить
PRO Россия
Юрист, стаж 8 лет онлайн
г.Тула
Кочетков А.В.
4.8 46 231 отзыв
Спросить
Россия
Юрист, стаж 18 лет онлайн
г.Пермь
Богачев А.О.
4.8 4 715 отзывов
Спросить
Россия
Юрист, стаж 8 лет онлайн
г.Санкт-Петербург
Ткач Н.В.
4.9 5 866 отзывов
Спросить
PRO Россия
Юрист, стаж 15 лет онлайн
г.Москва
Усольцев В.Н.
4.8 14 783 отзывa
Спросить
Россия
Юрист, стаж 26 лет онлайн
г.Санкт-Петербург
Злотникова Л.Г.
5 24 357 отзывов
Спросить
PRO Россия
Юрист, стаж 20 лет онлайн
г.Москва
Соколов Д.Г.
4.5 44 299 отзывов
Спросить
Россия
Юрист, стаж 8 лет онлайн
г.Ижевск
Тарханова П Д
5 6 349 отзывов
Спросить
Россия
Юрист, стаж 31 лет онлайн
г.Брянск
Филилеев Ф.В.
5 13 457 отзывов
Спросить
Россия
Юрист, стаж 6 лет онлайн
г.Екатеринбург
Матилян Р.О.
5 249 отзывов
Спросить
Россия
Юрист, стаж 14 лет онлайн
г.Брянск
Емельяненко Н.Ю.
4.8 1 565 отзывов
Спросить
Россия
Юрист, стаж 20 лет онлайн
г.Калининград
Агинский С.М.
4.8 7 989 отзывов
Спросить
Россия
Юрист, стаж 30 лет онлайн
г.Нижний Новгород
Елесин А.В.
3.8 27 880 отзывов
Спросить
PRO Россия
Юрист, стаж 20 лет онлайн
г.Владикавказ
Абаева М.Н.
4.8 24 171 отзыв
Спросить
Россия
Юрист, стаж 22 лет онлайн
г.Махачкала
Исаева Е.Ю.
4.8 43 153 отзывa
Спросить
Россия
Юрист, стаж 14 лет онлайн
г.Брянск
Ломакина В.В.
5 1 742 отзывa
Спросить
Россия
Юр. фирма онлайн
г.Сибай
ООО "Строительный альянс"
5 2 671 отзыв
Спросить
Россия
Юрист, стаж 38 лет онлайн
г.Краснодар
Окулова И.В.
4.2 43 688 отзывов
Спросить
Россия
Юрист, стаж 39 лет онлайн
г.Высокая Гора
Архипов В.Д.
1 259 отзывов
Спросить
Россия
Юрист, стаж 30 лет онлайн
г.Краснодар
Шишкин В.М.
4.8 33 512 отзывов
Спросить

Похожие вопросы

Не нашли ответ на свой вопрос?

Задайте его бесплатно — юристы ответят в течение нескольких минут

Бесплатный вопрос юристам онлайн

Если Вам трудно сформулировать вопрос — позвоните, юрист Вам поможет:
Бесплатно с мобильных и городских