Правовая рамка информационного управления в Грузии
Информационное управление означает такую систему работы с данными в организации, которая обеспечивает законный сбор, точность, безопасность и возможность обоснования всего этого. Отдельного отраслевого закона для этой сферы в Грузии нет — правовая рамка информационного управления строится на грузинском законе «О защите персональных данных», который разделяет подходы Общего регламента Европейского союза о защите данных, однако обязательные правила для грузинских организаций создаёт именно этот закон. На практике рамка состоит из четырёх опор: принципы обработки вместе с подотчётностью, защита на этапе проектирования, учёт обработки вместе с институтом офицера по защите данных и меры безопасности. Каждая из них рассмотрена ниже.
Принципы обработки данных и подотчётность
Пункт 1 статьи 4 закона называет принципы, которые должны соблюдаться при любой обработке: данные обрабатываются законно, справедливо, прозрачно для субъекта и без нарушения его достоинства; данные собираются только для конкретных, чётко определённых и законных целей, а дальнейшая обработка с несовместимой с первоначальной целью недопустима; данные обрабатываются лишь в объёме, необходимом для достижения законной цели; данные должны быть достоверными и точными, а неточные данные подлежат исправлению, удалению или уничтожению без неоправданной задержки; данные хранятся только тот срок, который необходим для достижения цели, после чего удаляются, уничтожаются или хранятся в деперсонализированной форме; наконец, в целях безопасности принимаются надлежащие технические и организационные меры.
Особо важен пункт 7 той же статьи: ответственное за обработку лицо отвечает за соблюдение этих принципов и должно уметь обосновать их соблюдение. Это принцип подотчётности — законность должна не только существовать, но и быть доказуемой. Когда данные обрабатываются с целью, отличной от первоначальной, и это делается не с согласия субъекта и не на основании закона, ответственное лицо должно взвесить связь между первоначальной и новой целью, характер отношений с субъектом, его разумные ожидания, факт обработки данных особой категории, возможные последствия и существующие меры безопасности.
Защита на этапе проектирования и по умолчанию
Статья 26 закона требует, чтобы при создании нового продукта или услуги ответственное лицо принимало надлежащие технические и организационные меры — в том числе псевдонимизацию — как при определении средств обработки, так и в самой обработке. Эти меры должны обеспечивать эффективную реализацию принципов обработки и встраивание защитных механизмов для охраны прав субъекта. Пункт 2 той же статьи закрепляет правило по умолчанию: при определении объёма, масштаба, сроков хранения и доступа к данным должно обеспечиваться, чтобы автоматически обрабатывался только необходимый для конкретной цели объём данных, а неопределённому кругу лиц до выбора альтернативного подхода автоматически обеспечивался доступ лишь к минимальным данным. С точки зрения информационного управления это означает, что проектирование систем должно начинаться именно с минимизации данных.
Учёт обработки и представление сведений в Государственную службу аудита
Согласно пункту 1 статьи 28, ответственное лицо и его специальный представитель обязаны письменно или в электронной форме обеспечить учёт сведений, связанных с обработкой: наименование и контакты ответственного лица, специального представителя, офицера по защите данных, совместных ответственных лиц и уполномоченного на обработку лица; цели обработки; категории субъектов и категорий данных; категории получателей, включая находящихся в других государствах; передачу другому государству или международной организации с соответствующими гарантиями, включая разрешение; сроки хранения или критерии их определения; общее описание организационно-технических мер безопасности; сведения об инцидентах. Подобный учёт лежит и на уполномоченном на обработку лице. По требованию эти сведения представляются в Государственную службу аудита незамедлительно, но не позднее 3 рабочих дней. Та же статья регулирует и особые случаи: компания электронной связи уведомляет Государственную службу аудита о передаче правоохранительному органу идентифицирующих данных в течение 24 часов с момента передачи, а постановление прокурора о неотложном негласном следственном действии представляется в материальной форме не позднее 12 часов с указанного в нём времени начала.
Офицер по защите персональных данных
По пункту 1 статьи 33 закона государственное учреждение, страховая организация, коммерческий банк, микрофинансовая организация, кредитное бюро, компания электронной связи, авиакомпания, аэропорт и медицинское учреждение, а также лицо, обрабатывающее данные большого числа субъектов либо осуществляющее систематический и масштабный мониторинг их поведения, обязаны назначить или определить офицера по защите персональных данных. Офицер обеспечивает информирование и консультирование сотрудников, участвует в разработке внутренних регламентов и документа оценки воздействия на защиту данных, контролирует соблюдение законодательства и внутренних документов, анализирует заявления и жалобы, представляет организацию во взаимоотношениях с Государственной службой аудита и информирует субъектов о процессах обработки и их правах. Важно, что функцию офицера может выполнять сотрудник или иное лицо на основании договора оказания услуг — аутсорсинг функции допускается, — а несколько лиц могут назначить общего офицера. Офицер подотчётен максимально высокому уровню структуры управления, должен обладать надлежащими знаниями, участвовать в принятии значимых решений и действовать независимо. В течение 10 рабочих дней с назначения или замены его данные и контакты сообщаются Государственной службе аудита, которая их публикует, а та же информация проактивно размещается на сайте организации.
Меры безопасности данных
Статья 27 закона завершает блок безопасности: ответственное лицо обязано принять надлежащие технические и организационные меры для обеспечения соответствия закону и уметь подтверждать это соответствие. Меры должны отвечать возможным и сопутствующим угрозам и включать, в частности, псевдонимизацию, учёт доступа к данным и механизмы информационной безопасности — конфиденциальность, целостность и доступность. При их определении учитываются категории и объём данных, цель, форма и средства обработки, а также возможные угрозы нарушения прав субъектов; эффективность мер периодически оценивается и при необходимости обновляется. Каждое действие над данными в электронной форме фиксируется — сбор, изменение, доступ, раскрытие, объединение и удаление, включая инциденты; сотрудники обязаны хранить тайну и конфиденциальность данных даже после прекращения полномочий, а рамки доступа определяются согласно их полномочиям. Именно эти учёты и меры создают ту техническую основу, без которой обоснование подотчётности невозможно.
Команда Legal.ge поможет выстроить систему информационного управления — от ведения учёта обработки до назначения офицера по защите и документирования мер безопасности.
