8 499 938-65-20
Мы — ваш онлайн-юрист 👨🏻‍⚖️
Объясним пошагово, что делать в вашей ситуации. Разработаем документы и ответим на любой вопрос, даже самый маленький.

Все это — онлайн, с заботой о вас и по отличным ценам.
700 ₽
Вопрос решен

Кто должен обеспечивать сохранность персональных данных - разработчик ПО или администратор?

Добрый день.

У меня как разработчика есть клиент-серверное приложение, через которое пользователи на сервер могут отправлять данные.

Приложение и база данных этого приложения физически размещены на сервере заказчика данного приложения.

Приложение доступно только внутри предприятия заказчика.

Вопрос:

Есть ли какие-то законодательные требования ко мне как к разработчику по тому, как организовано хранение этих данных на серверах заказчика?

Я как разработчик могу только шифровать данные, которые будут храниться в базе данных. Это обязательно?

Все остальное (исполнение ФЗ-152) "головная боль" заказчика, на сервере которого размещено приложение?

Показать полностью
, Иван, г. Москва
Михаил Петров
Михаил Петров
Юрист, г. Саратов
рейтинг 9.8

Добрый день.

Есть ли какие-то законодательные требования ко мне как к разработчику по тому, как организовано хранение этих данных на серверах заказчика?

Иван

К Вам как к разработчику нет.

Обеспечение сохранности персональных данных лежит на пользователе данного ПО, который их собственно и получает.

В ст. 19 ФЗ «О персональных данных»

1. Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

Соответственно обязанность по их сохранности лежит на операторе, под которым по смыслу названного закона понимается

2) оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;

При этом стоит учесть, что обработка понятие достаточно емкое, которое включает в себя собственно и сбор персональных данных.

Таким образом, пользователь Вашего ПО, который осуществляет сбор персональных данных и должен обеспечить их сохранность.

Вы как его разработчик соответствующей обязанности не несете. 

Я как разработчик могу только шифровать данные, которые будут храниться в базе данных. Это обязательно?

Иван

Вы можете создать алгоритм и ключи шифрования, по заданию заказчика. Однако, как сами понимаете, алгоритм шифрования не предполагает фактическое использование для целей его создания конкретных персональных данных.

В том случае, если от Вас требуют создать данный алгоритм — то Вы его выполняете в рамках конкретного задания. 

1
0
1
0
Иван
Иван
Клиент, г. Москва
Вы можете создать алгоритм и ключи шифрования, по заданию заказчика. Однако, как сами понимаете, алгоритм шифрования не предполагает фактическое использование для целей его создания конкретных персональных данных.

То есть закон о персональных данных или какие-то иные законы не обязывают, грубо говоря, шифровать персональные данные на физическом накопителе («жестком диске»)?

Понятно, что по ТЗ заказчика я это сделаю, если потребуется.

Все остальное (исполнение ФЗ-152) «головная боль» заказчика, на сервере которого размещено приложение?
Можете, пожалуйста, подробнее рассмотреть этот момент? Если заказчик попросит помощь с настройкой сервера, можете, пожалуйста, подсказать какие технические требования выдвигает закон по обеспечению защиты ПД?

То есть закон о персональных данных или какие-то иные законы не обязывают, грубо говоря, шифровать персональные данные на физическом накопителе («жестком диске»)?

Иван

Разработчика ПО нет.

Такая обязанность лежит на администраторе (операторе), который обязан разработать соответствующие меры защиты

В законе прямо указано, что 

2. Обеспечение безопасности персональных данных достигается, в частности:
2) применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
Можете, пожалуйста, подробнее рассмотреть этот момент? Если заказчик попросит помощь с настройкой сервера, можете, пожалуйста, подсказать какие технические требования выдвигает закон по обеспечению защиты ПД?

Иван

Например, в приказе ФСТЭК России от 18.02.2013 N 21 указано

8. В состав мер по обеспечению безопасности персональных данных, реализуемых в рамках системы защиты персональных данных с учетом актуальных угроз безопасности персональных данных и применяемых информационных технологий, входят:
идентификация и аутентификация субъектов доступа и объектов доступа;
управление доступом субъектов доступа к объектам доступа;
ограничение программной среды;
защита машинных носителей информации, на которых хранятся и (или) обрабатываются персональные данные (далее — машинные носители персональных данных);
регистрация событий безопасности;
антивирусная защита;
обнаружение (предотвращение) вторжений;
контроль (анализ) защищенности персональных данных;
обеспечение целостности информационной системы и персональных данных;
обеспечение доступности персональных данных;
защита среды виртуализации;
защита технических средств;
защита информационной системы, ее средств, систем связи и передачи данных;
выявление инцидентов (одного события или группы событий), которые могут привести к сбоям или нарушению функционирования информационной системы и (или) к возникновению угроз безопасности персональных данных (далее — инциденты), и реагирование на них;
управление конфигурацией информационной системы и системы защиты персональных данных.

Но выбор данных мер и их применение — забота оператора, а не разработчика ПО.

0
0
0
0
Юрий Колковский
Юрий Колковский
Юрист, г. Екатеринбург
рейтинг 9.4
Эксперт
Есть ли какие-то законодательные требования ко мне как к разработчику по тому, как организовано хранение этих данных на серверах заказчика?

Иван

Здравствуйте. Если Вы только разрабатываете приложение, то к Вам требований соотносящихся с Законом «О персональных данных» не будет. А вот если помимо разработки Вы осуществляете еще и какие-то иные действия, которые могут расцениваться как одно из упомянутых в законе, тогда к Вам могут применяться требования как к оператору данных.

Статья 3 Закона:

3) обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
4) автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники;
5) распространение персональных данных — действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
6) предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
7) блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
8) уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
9) обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;

То есть если помимо разработки алгоритма, приложения, иных каких-то программных инструментов, Вы больше ничего не делаете, то то, что потом Ваш инструмент используется для действий с персональными данными Вас ни к чему не обязывает.

1
0
1
0
Похожие вопросы
950 ₽
Вопрос решен
Гражданство
Персональные данные иностранного гражданина что делать дальше?
Отправил уведомление об увольнение иностранного гражданина через госуслуги в день увольнения через 5 дней приходит отказ (В приеме документов отказано). Персональные данные иностранного гражданина) что делать дальше? На повторное уведомление тоже пришел отказ (В приеме документов отказано. Нарушены сроки)
, вопрос №4774279, Дмитрий, г. Москва
Трудовое право
Он должен всё выплатить за один раз или имеет право "тянуть" и переводить по тысяче рублей в неделю, например?
Здравствуйте. По решению апелляционного суда мой бывший работодатель должен выплатить долг по зп +моральный ущерб. Он должен всё выплатить за один раз или имеет право «тянуть» и переводить по тысяче рублей в неделю, например?
, вопрос №4773663, Екатерина, г. Волгоград
Семейное право
Мама ребёнка говорит что деньги должен давать ей в руки, как быть?
Здравствуйте , мой сын не выплачивал официально алименты на сына, при этом полностью обеспечивает ребёнка,покупает одежду, игрушки, оплачивал путёвки на море,его бывшая жена то подовала на алименты то отзывала их, сейчас подала на перерасчёт. В итоге сын на данный момент задолжает 700000 тысяч за два года, что можно сделать в такой ситуации, получается что все затраты на ребёнка не считаются как алименты?мама ребёнка говорит что деньги должен давать ей в руки,как быть?
, вопрос №4773255, Виктория, г. Краснодар
Наследство
Должен ли суд рассматривать требование каждого истца или только того, чьи данные в чеке на оплату госпошлины
Два истца подали иск о признании наследства и определении доли каждого, сумма иска заявлена, один из истцов действует от себя лично и по доверенности от второго, при этом первый истец оплатил госпошлину единым чеком от своего имени. Должен ли суд рассматривать требование каждого истца или только того, чьи данные в чеке на оплату госпошлины, либо отложить рассмотрение дела и дать время на оплату второй части госпошлин второму истцу
, вопрос №4772996, Дмитрий, г. Москва
Военное право
Какой у меня должен быть график работы?
Здравствуйте, в данным момент я нахожусь в командировке вместе со своей войсковой частью в другом городе, меня вывели в распоряжение командира дивизии. Какой у меня должен быть график работы? Имеет ли командир право не отпускать меня после рабочего дня, если я не снимаю квартиру в этом городе или может ли он мне устанавливать время рабочего дня?
, вопрос №4772630, Никита, г. Москва
Дата обновления страницы 25.11.2020