8 499 938-65-20
Мы — ваш онлайн-юрист 👨🏻‍⚖️
Объясним пошагово, что делать в вашей ситуации. Разработаем документы и ответим на любой вопрос, даже самый маленький.

Все это — онлайн, с заботой о вас и по отличным ценам.
700 ₽
Вопрос решен

Кто должен обеспечивать сохранность персональных данных - разработчик ПО или администратор?

Добрый день.

У меня как разработчика есть клиент-серверное приложение, через которое пользователи на сервер могут отправлять данные.

Приложение и база данных этого приложения физически размещены на сервере заказчика данного приложения.

Приложение доступно только внутри предприятия заказчика.

Вопрос:

Есть ли какие-то законодательные требования ко мне как к разработчику по тому, как организовано хранение этих данных на серверах заказчика?

Я как разработчик могу только шифровать данные, которые будут храниться в базе данных. Это обязательно?

Все остальное (исполнение ФЗ-152) "головная боль" заказчика, на сервере которого размещено приложение?

Показать полностью
, Иван, г. Москва
Михаил Петров
Михаил Петров
Юрист, г. Саратов
рейтинг 9.5

Добрый день.

Есть ли какие-то законодательные требования ко мне как к разработчику по тому, как организовано хранение этих данных на серверах заказчика?

Иван

К Вам как к разработчику нет.

Обеспечение сохранности персональных данных лежит на пользователе данного ПО, который их собственно и получает.

В ст. 19 ФЗ «О персональных данных»

1. Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

Соответственно обязанность по их сохранности лежит на операторе, под которым по смыслу названного закона понимается

2) оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;

При этом стоит учесть, что обработка понятие достаточно емкое, которое включает в себя собственно и сбор персональных данных.

Таким образом, пользователь Вашего ПО, который осуществляет сбор персональных данных и должен обеспечить их сохранность.

Вы как его разработчик соответствующей обязанности не несете. 

Я как разработчик могу только шифровать данные, которые будут храниться в базе данных. Это обязательно?

Иван

Вы можете создать алгоритм и ключи шифрования, по заданию заказчика. Однако, как сами понимаете, алгоритм шифрования не предполагает фактическое использование для целей его создания конкретных персональных данных.

В том случае, если от Вас требуют создать данный алгоритм — то Вы его выполняете в рамках конкретного задания. 

1
0
1
0
Иван
Иван
Клиент, г. Москва
Вы можете создать алгоритм и ключи шифрования, по заданию заказчика. Однако, как сами понимаете, алгоритм шифрования не предполагает фактическое использование для целей его создания конкретных персональных данных.

То есть закон о персональных данных или какие-то иные законы не обязывают, грубо говоря, шифровать персональные данные на физическом накопителе («жестком диске»)?

Понятно, что по ТЗ заказчика я это сделаю, если потребуется.

Все остальное (исполнение ФЗ-152) «головная боль» заказчика, на сервере которого размещено приложение?
Можете, пожалуйста, подробнее рассмотреть этот момент? Если заказчик попросит помощь с настройкой сервера, можете, пожалуйста, подсказать какие технические требования выдвигает закон по обеспечению защиты ПД?

То есть закон о персональных данных или какие-то иные законы не обязывают, грубо говоря, шифровать персональные данные на физическом накопителе («жестком диске»)?

Иван

Разработчика ПО нет.

Такая обязанность лежит на администраторе (операторе), который обязан разработать соответствующие меры защиты

В законе прямо указано, что 

2. Обеспечение безопасности персональных данных достигается, в частности:
2) применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
Можете, пожалуйста, подробнее рассмотреть этот момент? Если заказчик попросит помощь с настройкой сервера, можете, пожалуйста, подсказать какие технические требования выдвигает закон по обеспечению защиты ПД?

Иван

Например, в приказе ФСТЭК России от 18.02.2013 N 21 указано

8. В состав мер по обеспечению безопасности персональных данных, реализуемых в рамках системы защиты персональных данных с учетом актуальных угроз безопасности персональных данных и применяемых информационных технологий, входят:
идентификация и аутентификация субъектов доступа и объектов доступа;
управление доступом субъектов доступа к объектам доступа;
ограничение программной среды;
защита машинных носителей информации, на которых хранятся и (или) обрабатываются персональные данные (далее — машинные носители персональных данных);
регистрация событий безопасности;
антивирусная защита;
обнаружение (предотвращение) вторжений;
контроль (анализ) защищенности персональных данных;
обеспечение целостности информационной системы и персональных данных;
обеспечение доступности персональных данных;
защита среды виртуализации;
защита технических средств;
защита информационной системы, ее средств, систем связи и передачи данных;
выявление инцидентов (одного события или группы событий), которые могут привести к сбоям или нарушению функционирования информационной системы и (или) к возникновению угроз безопасности персональных данных (далее — инциденты), и реагирование на них;
управление конфигурацией информационной системы и системы защиты персональных данных.

Но выбор данных мер и их применение — забота оператора, а не разработчика ПО.

0
0
0
0
Юрий Колковский
Юрий Колковский
Юрист, г. Екатеринбург
рейтинг 8.3
Эксперт
Есть ли какие-то законодательные требования ко мне как к разработчику по тому, как организовано хранение этих данных на серверах заказчика?

Иван

Здравствуйте. Если Вы только разрабатываете приложение, то к Вам требований соотносящихся с Законом «О персональных данных» не будет. А вот если помимо разработки Вы осуществляете еще и какие-то иные действия, которые могут расцениваться как одно из упомянутых в законе, тогда к Вам могут применяться требования как к оператору данных.

Статья 3 Закона:

3) обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
4) автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники;
5) распространение персональных данных — действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
6) предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
7) блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
8) уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
9) обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;

То есть если помимо разработки алгоритма, приложения, иных каких-то программных инструментов, Вы больше ничего не делаете, то то, что потом Ваш инструмент используется для действий с персональными данными Вас ни к чему не обязывает.

1
0
1
0
Похожие вопросы
Гражданское право
В основании того, что при помощи данных моего паспорта серия и номер, я могу получить новый паспорт и ликвидировать старый что бы он пришел в негодность и на него ничего нельзя было оформить?
Замена паспорта. Здравствуйте. Могу ли я поменять паспорт (новая серия и номер) по причини кражи данных паспорта и вследствие использование их в мошеннических целях. С 04.04.24 на мой паспорт неизвестное мне лицо( преступник) оформляет займы в различных банках и микрофинансовых организациях ( подает заявки на кредиты от моего имени, я не знаю кто это). C одной организацией я разобрался ( там на меня 4 оформили кредита), юристы этой компании после связи с ними, сообщили мне что выявлен факт мошенничества, и незвестное лицо действительно предоставило ложные сведения о себе и использовал мои паспортные данные взял кредиты. Долги с меня списали, и попросили заявить в полицию и отправить им талон из полиции. Я подал 2 заявления в полицию, в полиции порекомендовали сменить паспорт в паспортном столе или МФЦ. Если данные крадены нужно менять паспорт иначе, регулярно злоумышленники будут пытаться оформлять займы от моего имени. В основании того, что при помощи данных моего паспорта серия и номер, я могу получить новый паспорт и ликвидировать старый что бы он пришел в негодность и на него ничего нельзя было оформить? 26.04.24 ЗЛОУМЫШЛЕННИКИ снова подали в 2 банка запрос на получения кредита с использованием моих данных из паспорта.
, вопрос №4099839, Сардор, г. Москва
Гражданское право
Я заказала кредитную историю, после ее получила и хотела выйти из приложения, но перед этим хотела удалить паспортные данные
Добрый день. Меня зовут Людмила. 24.04.24 я зошла в госуслуги чтобы узнать в каких организациях хранятся паспортные данные. После этого мне выдоло 4 организации. Я вошла в один из них, называется Кредит Инфо бюро кредитных историй. После чего зарегестрировплась там и прошла индефикация. После там были отмеченны мои паспотные данные. Я заказала кредитную историю, после ее получила и хотела выйти из приложения, но перед этим хотела удалить паспортные данные. Но программа мне не дала. Я написала в тех поддержку сайта о удалении данных, но они толком не ответили. Позвонила в тех поддержку, но там только слышан голос робота. Подскажите что делать? Я очень беспокоюсь что передала данные мошенникам.
, вопрос №4099728, Людмила, г. Сочи
Медицинское право
Как работать и обеспечивать семью, если для официальной работы, должен быть медосмотр
Здравствуйте. Отец устраивается на работу в крупную компанию, вахтовым методом. На должность газоэлектросварщик. Прошёл медкомиссию, все врачи его пропустили, хирург, офтальмолог, психиатр, нарколог, в общем все дали допуск и написали годен. Но не допускает профпатолог, по той причине что в результате ФГДС (цитирую) "эндоскопическая картина соответствует рубцовому стеноз с/3 степени". И дополняет свой отказ, что отличаются условия труда от его места проживания, и он не может там работать, вдруг подавится! - говорит профпатолог. На учёте он не состоит у гастроэнтеролога, с подобной ситуацией в больницу не обращался! Законно ли она ему не подписывает медкомиссию? Как ему быть в данной ситуации? Как работать и обеспечивать семью, если для официальной работы, должен быть медосмотр!?
, вопрос №4099349, Александра, г. Москва
Дата обновления страницы 25.11.2020