Данные подключённых устройств и грузинский закон
Подключённые к интернету устройства — датчики, бытовая техника, носимые гаджеты, промышленные контроллеры — непрерывно собирают информацию о владельцах и пользователях: местоположение, режим, привычки, иногда показатели здоровья. В Грузии отдельного отраслевого закона о конфиденциальности подключённых устройств не существует, и это следует сказать прямо: потоки данных подключённых устройств работают на общем режиме — по закону Грузии «О защите персональных данных». Этот закон требует защиты на уровне проектирования, мер безопасности, принципов обработки и реагирования на инциденты. Ниже мы разъясняем, как эти требования распространяются на продукт с подключёнными устройствами.
Принципы обработки — исходная рамка
Закон устанавливает принципы, соблюдаемые при обработке, и каждый из них прямо касается устройств. Данные должны обрабатываться законно, справедливо, прозрачно для субъекта и без нарушения достоинства. Сбор допустим только для конкретных, чётко определённых и легитимных целей, а дальнейшая обработка, несовместимая с первоначальной целью, недопустима. Данные должны обрабатываться лишь в объёме, необходимом для достижения легитимной цели, и быть соразмерны ей. Данные должны быть достоверными и точными, а хранение — только тот срок, который необходим для цели: после её достижения данные удаляются, уничтожаются или хранятся в деперсонализированной форме. Наконец, принцип безопасности требует таких технических и организационных мер, которые защищают данные от несанкционированной или незаконной обработки и случайной утраты.
Защита на уровне проектирования: минимизация как исходный метод
Закон определяет подход, связанный именно с новыми продуктами: с учётом новых технологий, затрат, характера, масштаба, контекста и целей обработки, а также ожидаемых рисков для прав субъектов ответственное лицо должно принимать надлежащие технические и организационные меры как при определении средств обработки, так и в самом процессе — включая псевдонимизацию. Более того, при определении количества данных, масштаба обработки, сроков хранения и доступа должно обеспечиваться, чтобы автоматически обрабатывался только объём, необходимый для конкретной цели. Меры должны применяться так, чтобы до выбора альтернативного подхода неопределённому кругу лиц автоматически предоставлялся доступ только к минимальному объёму данных. В контексте подключённых устройств это значит: устройство должно быть спроектировано так, чтобы информация с датчика обрабатывалась только в том количестве и только тот срок, которые требуются функции.
Меры безопасности и учёт
Закон обязывает ответственное и уполномоченное на обработку лица принять организационные и технические меры, соответствующие возможным и сопутствующим угрозам, — включая псевдонимизацию данных, учёт доступа к данным и механизмы информационной безопасности, обеспечивающие конфиденциальность, целостность и доступность. Меры должны соответствовать категориям данных, их объёму, цели и средствам обработки, а также возможным угрозам нарушения прав субъектов, и их эффективность должна периодически оцениваться. Учёт — отдельное требование: каждое действие в отношении данных в электронной форме — сбор, изменение, доступ, раскрытие, удаление — должно фиксировать. В экосистеме устройств это предполагает ведение журналов как на уровне устройства, так и в облачной части платформы.
Инцидент: 72-часовая обязанность
Когда защита всё же не выдерживает и происходит инцидент — нарушение безопасности данных, вызывающее неправомерное или случайное повреждение, утрату, несанкционированное раскрытие, изменение или доступ, — закон устанавливает строгую обязанность: ответственное лицо обязано зафиксировать инцидент, его последствия и принятые меры и не позднее 72 часов с момента обнаружения письменно или электронно уведомить Государственную службу аудита, кроме случая, когда маловероятно, что инцидент причинит значительный ущерб. Уведомление должно содержать обстоятельства, характер и время инцидента; предполагаемые категории и объёмы раскрытых, повреждённых, удалённых, уничтоженных, полученных, утраченных или изменённых данных и категории пострадавших субъектов; предполагаемый ущерб и принятые или запланированные меры; то, планируется ли информирование субъектов и в какой срок; и контактные данные. Уполномоченное на обработку лицо незамедлительно сообщает об инциденте ответственному лицу.
Чем мы можем помочь
Мы помогаем производителям подключённых устройств и провайдерам сервисов оценить потоки данных продукта: определяем, какие данные являются персональными, как спроектировать минимизацию и псевдонимизацию, какой учёт и меры безопасности нужны платформе и как выстроить процесс реагирования на инциденты с соблюдением 72-часового срока. Обратитесь — мы оценим ваше устройство или платформу по действующему закону.
Отдельного внимания заслуживает различие между владельцами и пользователями устройств: домашними датчиками часто пользуется вся семья, а служебными устройствами — сотрудники, и закон рассматривает каждого из них как субъекта. Это значит, что данные одного и того же устройства могут содержать информацию о нескольких людях, и права каждого защищаются независимо. Поэтому при проектировании продукта недостаточно осмысления одной учётной записи пользователя — необходимо определить, кто ещё может оказаться в роли источника или получателя данных и как обеспечить прозрачность для каждого. Наш подход к оценке устройства или платформы начинается именно с этого анализа, а его результаты ложатся в основу всех дальнейших решений.
