8 499 938-65-20
Мы — ваш онлайн-юрист 👨🏻‍⚖️
Объясним пошагово, что делать в вашей ситуации. Разработаем документы и ответим на любой вопрос, даже самый маленький.

Все это — онлайн, с заботой о вас и по отличным ценам.
700 ₽
Вопрос решен

Кто должен обеспечивать сохранность персональных данных - разработчик ПО или администратор?

Добрый день.

У меня как разработчика есть клиент-серверное приложение, через которое пользователи на сервер могут отправлять данные.

Приложение и база данных этого приложения физически размещены на сервере заказчика данного приложения.

Приложение доступно только внутри предприятия заказчика.

Вопрос:

Есть ли какие-то законодательные требования ко мне как к разработчику по тому, как организовано хранение этих данных на серверах заказчика?

Я как разработчик могу только шифровать данные, которые будут храниться в базе данных. Это обязательно?

Все остальное (исполнение ФЗ-152) "головная боль" заказчика, на сервере которого размещено приложение?

Показать полностью
, Иван, г. Москва
Михаил Петров
Михаил Петров
Юрист, г. Саратов
рейтинг 9.5

Добрый день.

Есть ли какие-то законодательные требования ко мне как к разработчику по тому, как организовано хранение этих данных на серверах заказчика?

Иван

К Вам как к разработчику нет.

Обеспечение сохранности персональных данных лежит на пользователе данного ПО, который их собственно и получает.

В ст. 19 ФЗ «О персональных данных»

1. Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

Соответственно обязанность по их сохранности лежит на операторе, под которым по смыслу названного закона понимается

2) оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;

При этом стоит учесть, что обработка понятие достаточно емкое, которое включает в себя собственно и сбор персональных данных.

Таким образом, пользователь Вашего ПО, который осуществляет сбор персональных данных и должен обеспечить их сохранность.

Вы как его разработчик соответствующей обязанности не несете. 

Я как разработчик могу только шифровать данные, которые будут храниться в базе данных. Это обязательно?

Иван

Вы можете создать алгоритм и ключи шифрования, по заданию заказчика. Однако, как сами понимаете, алгоритм шифрования не предполагает фактическое использование для целей его создания конкретных персональных данных.

В том случае, если от Вас требуют создать данный алгоритм — то Вы его выполняете в рамках конкретного задания. 

1
0
1
0
Иван
Иван
Клиент, г. Москва
Вы можете создать алгоритм и ключи шифрования, по заданию заказчика. Однако, как сами понимаете, алгоритм шифрования не предполагает фактическое использование для целей его создания конкретных персональных данных.

То есть закон о персональных данных или какие-то иные законы не обязывают, грубо говоря, шифровать персональные данные на физическом накопителе («жестком диске»)?

Понятно, что по ТЗ заказчика я это сделаю, если потребуется.

Все остальное (исполнение ФЗ-152) «головная боль» заказчика, на сервере которого размещено приложение?
Можете, пожалуйста, подробнее рассмотреть этот момент? Если заказчик попросит помощь с настройкой сервера, можете, пожалуйста, подсказать какие технические требования выдвигает закон по обеспечению защиты ПД?

То есть закон о персональных данных или какие-то иные законы не обязывают, грубо говоря, шифровать персональные данные на физическом накопителе («жестком диске»)?

Иван

Разработчика ПО нет.

Такая обязанность лежит на администраторе (операторе), который обязан разработать соответствующие меры защиты

В законе прямо указано, что 

2. Обеспечение безопасности персональных данных достигается, в частности:
2) применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
Можете, пожалуйста, подробнее рассмотреть этот момент? Если заказчик попросит помощь с настройкой сервера, можете, пожалуйста, подсказать какие технические требования выдвигает закон по обеспечению защиты ПД?

Иван

Например, в приказе ФСТЭК России от 18.02.2013 N 21 указано

8. В состав мер по обеспечению безопасности персональных данных, реализуемых в рамках системы защиты персональных данных с учетом актуальных угроз безопасности персональных данных и применяемых информационных технологий, входят:
идентификация и аутентификация субъектов доступа и объектов доступа;
управление доступом субъектов доступа к объектам доступа;
ограничение программной среды;
защита машинных носителей информации, на которых хранятся и (или) обрабатываются персональные данные (далее — машинные носители персональных данных);
регистрация событий безопасности;
антивирусная защита;
обнаружение (предотвращение) вторжений;
контроль (анализ) защищенности персональных данных;
обеспечение целостности информационной системы и персональных данных;
обеспечение доступности персональных данных;
защита среды виртуализации;
защита технических средств;
защита информационной системы, ее средств, систем связи и передачи данных;
выявление инцидентов (одного события или группы событий), которые могут привести к сбоям или нарушению функционирования информационной системы и (или) к возникновению угроз безопасности персональных данных (далее — инциденты), и реагирование на них;
управление конфигурацией информационной системы и системы защиты персональных данных.

Но выбор данных мер и их применение — забота оператора, а не разработчика ПО.

0
0
0
0
Юрий Колковский
Юрий Колковский
Юрист, г. Екатеринбург
рейтинг 8.3
Эксперт
Есть ли какие-то законодательные требования ко мне как к разработчику по тому, как организовано хранение этих данных на серверах заказчика?

Иван

Здравствуйте. Если Вы только разрабатываете приложение, то к Вам требований соотносящихся с Законом «О персональных данных» не будет. А вот если помимо разработки Вы осуществляете еще и какие-то иные действия, которые могут расцениваться как одно из упомянутых в законе, тогда к Вам могут применяться требования как к оператору данных.

Статья 3 Закона:

3) обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
4) автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники;
5) распространение персональных данных — действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
6) предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
7) блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
8) уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
9) обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;

То есть если помимо разработки алгоритма, приложения, иных каких-то программных инструментов, Вы больше ничего не делаете, то то, что потом Ваш инструмент используется для действий с персональными данными Вас ни к чему не обязывает.

1
0
1
0
Похожие вопросы
Семейное право
Что делать если родитель не хочет обеспечивать не совершенно летнего ребёнка
Что делать если родитель не хочет обеспечивать не совершенно летнего ребёнка
, вопрос №4113666, Замир, г. Москва
386 ₽
Трудовое право
Так же в качестве подтверждения можно ли публиковать трудовой контракт?
Здравствуйте. Хотели бы получить помощь. Начнем с того, что работодатель при трудоустройстве не предоставляет согласие на обработку и хранение персональных данных. Делает копии паспортов и прикрепляет это к остальным документам. По нашему мнению это идёт нарушение, так как согласия от нас они не получали в письменном виде. Обещают официальное трудоустройство, но по факту договор ГПХ. В договоре указан оклад за 15 смен, но очень часто работодатель платил меньше оклада. Так же в трудовом контракте прописано, что оплата вообще почасовая. Оклад же это не равно почасовая оплата. Так как работа подразумевает работу с деньгами и кассой работодатель в свою очередь не ознакомил с кассовой дисциплиной, хотя на сколько помню это обязательно и под подпись. В договоре прописан один штраф - за опоздание. По факту их больше и применяются они путем объяснительных. Идём далее. Прямые распоряжения руководителя о невыплате ЗП сотруднику, который совершил дисциплинарный проступок.Это же максимально идет в разрез законами. Но у этой компании свои законы.В договоре не прописано, что увольнение идет без выплаты зп. Увольнение, кстати идёт через заявление по собственному желанию. Если увольняться по собственному и уйти на больничный, то могут так же не выплатить ЗП. Если уходишь не отработав 2 недели(так как ГПХ по сути не обязывает этому), то залог за форму не возвращают. При этом нигде не прописано, что это является собственностью компании. Зарплаты сотрудников почему-то оказываются конфедициальной информацией, хотя казалось бы это информация не компании, а сотрудника и он сам в праве как угодно распоряжаться этой информацией. Касаемо в целом работы там. Заставляют работать и нарушать закон. В помещении предлагать людям одноразовые электронные сигареты. В трудовом контракте так же прописан данный пункт. Это же нарушает пожарную безопасность как минимум. Кстати, в магазинах нет огнетушителей. Недавно была ситуация, рядом с магазином горел автобус. После тушения пожара продавцу было сказано возвращаться на точку и продавать, не смотря на едкий запах. Точки не оборудованы местом для приема пищи. Всегда нужно отпрашиваться в туалет. Именно отпрашиваться. Могут и не отпускать, если продажи плохие. Официально вообще 2 перерыва по 30 минут. То есть в туалет должно нам хотеться за день только два раза. Зачастую руководитель общался на матах, оскорбляя сотрудников, что в рамках трудовых отношений недопустимо. Копии документов работодателем не выдаются. Обещание работодателя в официальном трудоустройстве, но по факту отметка в тк можно получить при увольнении и то если долго напоминать об этом . -По ТК РФ продолжительность рабочего времени не должна превышать 40 часов в неделю . но график могут поставить и 8 дней . что уже является нарушением по рабочим часам в неделю . -Больничные , отпуски . их просто нет . потому что на деле работаешь неофициально и тебя отпустят только без сохранения зп ( если вообще отпустят ) Как и все любят это нахождение в положении стоя чуть ли не 90% рабочего времени , что тоже не допустимо с учетом количества смен и допустимая норма в таком положении до 60% рабочего времени и не более Вопросы следующие. Будет ли являться разглашение этой информации в соц сетях нарушением, если это по факту отстаивание интересов и защита своих прав? Так же в качестве подтверждения можно ли публиковать трудовой контракт? И если эту информацию подать в прокуратуру коллективной жалобой, прокуратура возьмётся за это? Учитывая что это ооо, но штат один человек
, вопрос №4113407, Василий, г. Москва
900 ₽
Гражданское право
И как убедиться в сохранности имущества?
Добрый день. Купили земельный участок в границах СНТ. Председатель требует целевой сбор 25 000 "для вступления в ряды членов СНТ или заключение договора индивидуального садоводства"(руководствуясь решением собрания членов от 10.06.2023). В ФЗ-217 "О садоводстве" взносы бывают двух видов: членские и целевые. Вступительных нет. Можно вести хозяйство в индивидуальном порядке, даже не заключая договор на пользование имуществом, уплачивая все платежи. Однако, председатель агрессивно себя ведёт на любые попытки увидеть протокол собрания, где принимали эти 25 000. Вопросы по поводу кворума (в СНТ около 1100 участков) игнорирует . Садоводов - индивидуалов постоянно ущемляет в правах (вызов электрика затянулся на три недели и все равно пришлось ему заплатить) Так же требует заключить "прямой" договор с компанией, которая поставляет электроэнергию, объясняя это тем что "сдал сети СНТ им в аренду" и обязан обеспечивать электричеством только членов СНТ. Грозится отключить свет, если не будет "прямого" договора. Прямой договор подразумевает вынос счётчика на столб, скрывать нам нечего, но за чей счёт это мероприятие? И как убедиться в сохранности имущества? Задолженности по любым платёжам нет (за электричество платим ровно в самом СНТ - все квитки храним, платежи за пользование имуществом СНТ тоже платим, в жизни СНТ участвуем - субботники посещаем, деревья подрезаем, траву кости и т.д.). Договор на индивидуальное садоводство не заключали. Насколько правомерно его требование о вступительных сборах (даже опираясь на решение собрания) и действительно ли он может заставить нас подписать "прямой" договор под угрозой отключить электричество.
, вопрос №4112583, Анастасия, г. Москва
Гражданское право
Засор стояка - ответственность УК или страховая всё- равно должна оплатить?
Добрый день. Мою квартиру затопили соседи - причина: засор канализационного стояка. В акте осмотра моей квартиры УК написала, что засор стояка случился в связи с халатным отношением соседей верхних этажей. Кроме того, свою печать в акте УК ставить отказывается по причине того, что они не обязаны это делать. А страховая компания просит акт с печатью. УК является обществом с ограниченной ответственностью. Вопрос: 1. засор стояка - ответственность УК или страховая всё- равно должна оплатить? 2. Должна ли быть печать УК в акте осмотра или для предъявления страховой компании достаточно акта без печати?
, вопрос №4112374, Анна, г. Ухта
Предпринимательское право
Можно ли это расценивать как персональные данные добытые не законно?
Пришла досудебная претензия на ИП. В которой указан юридический адрес индивидуального предпринимателя. Можно ли это расценивать как персональные данные добытые не законно?
, вопрос №4112329, Stanislav, г. Челябинск
Дата обновления страницы 25.11.2020