Перейти к содержимому. | Перейти к навигации

Персональные инструменты
Вход Регистрация
Вы здесь: Главная БЛОГИ Александр Астахов Как определить относится ли информация к "персональным данным"? (продолжение)
Protectiva Compliance Manager
Навигация
 

Как определить относится ли информация к "персональным данным"? (продолжение)

Автор: Александр Астахов опубликовано: 27-02-2011 последнее изменение: 05-05-2011

Хотя во многих случаях принадлежность той или иной информации к персональным данным является вполне очевидной, в ряде ситуаций этот вопрос вызывает серьезные затруднения, поэтому был выработан 8-шаговый алгоритм позволяющий определить относится ли конкретная информация к персональным данным.

В предыдущей статье цикла "Как решаются вопросы персональных данных в цивилизованных странах?" рассматривался вопрос о том, какую информацию европейское (а точнее британское) законодательство относит к "персональным данным" и как определить является ли конкретная информация "персональными данными". Мы определили какая информация является "данными" и рассмотрели важнейший признак "персональных данных" - идентифицируемость субъекта. Используя передовой европейский опыт, мы установили основные подходы к определению того, позволяет ли конкретный набор данных идентифицировать субъекта (т.е. отличить его от остальных субъектов). Переходим к рассмотрению следующих критериев отнесения информации к персональным данным.

2. Как определить, что данные "относятся к субъекту"?

Относятся ли данные к идентифицируемому (определяемому на основе этих данных) живому субъекту, к его личной или семейной жизни, трудовой или профессиональной деятельности?

Ответ "Да" - данные являются "персональными данными"

Ответ "Нет" - данные не принадлежат к числу "персональных данных"

Ответ "Может быть" - переходим к следующему вопросу

На первый взгляд может показаться, что нет ничего проще, чем определить относятся и ли конкретные данные к человеку или нет, но, на самом деле, все не так просто. Понятие "относится к" в законодательстве не так прозрачно, как может показаться. Вот что говорится об этом в британском техническом руководстве: "Данные, позволяющие идентифицировать индивидуума, даже без использования его имени, могут являться персональными данным в случае, если они обрабатываются с целью узнать или записать что-либо об этом индивидууме, или если обработка этих данных может повлиять на данного индивидуума". Таким образом, данные могут "относится к" субъекту несколькими различными способами. Далее рассмотрены наиболее распространенные варианты.

3.1 Данные с очевидностью содержат информацию о субъекте

Очевидно ли, что данные содержат информацию о конкретном субъекте?

Ответ "Да" - это "персональные данные"

Ответ "Нет" - переходим к следующему вопросу

Это самый простой случай, когда данные очевидно представляют собой информацию о конкретном человеке, например, история болезни, уголовное дело, личное дело и т.п. Это следует из содержания этих данных.

3.2 Неочевидно, что данные относятся к конкретному субъекту

Данные могут содержать информацию не о конкретном человеке, а о действиях, совершаемых данным человеком или о результатах этих действий, например, выписки с лицевых и с банковских счетов конкретного субъекта - это персональные данные, содержащие информацию о том, какие операции со своими счетами совершает данный субъект.

В случаях, когда не представляется очевидным, что данные содержат информацию о конкретном человеке, следующие вопросы помогают определить являются ли эти данные персональными:

Обрабатываются ли (или могли бы обрабатываться) эти данные с целью:

  • узнать что-либо;
  • записать что-либо;
  • или принять какое-либо решение

в отношении идентифицируемого индивидуума?

или

Можете ли вы узнать или записать что-либо об идентифицируемом индивидууме в результате случайных последствий обработки этих данных?

или

Может ли обработка этих данных оказать какое-либо воздействие или причинить ущерб идентифицируемому индивидууму?

Ответы на вопросы 4-8 помогут в этом разобраться.

4. Данные, связанные с субъектом

Связаны ли данные с субъектом таким образом, что из них можно получить конкретную информацию об этом субъекте?

Ответ "Да" - это персональные данные

Ответ "Нет" - переходим к следующему вопросу

Во многих случаях, данные сами по себе не являются персональными данными, но, в определенных ситуациях, они могут превращаться в персональные данные в том случае, если их можно связать с конкретным субъектом для того, чтобы получить о нем дополнительную информацию.

Например, данные о зарплате на конкретной должности, сами по себе, не являются персональными данными. Эти данные могут указываться, например, в описании конкретных вакансий и, в этом случае, они не являются персональными данными. Однако, когда те же данные о зарплате связаны с именем конкретного работника (например, когда вакансия была заполнена этим конкретным работником и только им), они становятся персональными данными, связанными с конкретным работником, занимающим данную должность.

5. Цель обработки

Используются ли данные для принятия решений (или оказыват влияние на действия), затрагивающих интересы конкретного субъекта?

Ответ "Да" - это персональные данные

Ответ "Нет" - переходим к следующему вопросу

5.1 Информация, оказывающая влияние на принятие решений в отношении субъекта

Существует много примеров, когда данные относят к субъекту на основании того, что эти данные связаны с ним и оказывают влияние на принятие решений (или совершение каких-либо действий) в отношении субъекта или оказывающих воздействие на него. Например, данные о состоянии счетов субъекта за телефонные переговоры или использование электричества позволяют определить сколько субъект будет должен заплатить за эти услуги.

В таких случаях важны контекст и цели обработки данных. Данные о квартире Степан Степаныча, сами по себя, не являются персональными данными, т.к. они о квартире, а не о Степаныче. Однако, во многих ситуациях, эти данные могут связываться со Степанычем, как собственником данной квартиры, и рассматриваться как персональные данные Степан Степаныча. Например, данные о несанкционированных перепланировках, которые Степаныч произвел у себя в квартире, могут использоваться для привлечения Степаныча к ответственности, а данные о расходе воды в квартире Степаныча могут использоваться для выставления ему счетов на оплату.

5.2 Обработка одних и тех же данных различными организациями в различных целях

Важно помнить о том, что один и тот же набор данных может являться персональными данными в одних руках и не являться персональными данными в других руках. Другими словами, квалификация данных в качестве персональных зависит от того, кто и с какой целью их обрабатывает. Например, на празднике два фотографа сделали две почти идентичные фотографии участников и сохранили их в электронной форме на компьютере. Первый фотограф - фото-журналист снимающий празднующую толпу для своей коллекции. Второй фотограф - сотрудник антитеррористического отдела, снимающий толпу с целью идентификации потенциальных террористов. Первая фотография не рассматривается в качестве персональных данных, поскольку она не используется для получения какой-либо информации о конкретном человеке. Вторая фотография используется для выявления подозреваемых, записи их действий и, в случае необходимости, принятия мер против них, поэтому она рассматриватеся как содержащая персональные данные.

Сотрудник антитеррористического отдела мог и не присутствовать на празднике. Фотографии с праздника могли быть запрошены следователем у фото-журналиста, а затем использованы в качестве доказательств по уголовному делу. В этом случае, данные которые, находясь у журналиста, не относились к персональным, попав в руки к следователя, становятся персональными данными. Вот как все непросто!

Вывод:

Один и тот же набор данных, находясь у одного оператора, использующего его для одних целей, может не являться персональными данными (не рассматриваться в качестве таковых), но, перейдя к другому оператору, использующему его для других целей (при этом связывающего его с конкретным субъектом), этот набор данных может становиться персональными данными и, соответственно, попадать под действие DPA.

В следующей и заключительной части данной темы "Что такое персональные данные" мы рассмотрим еще несколько неочевидных случаев, позволяющих квалифицировать информацию как персональные данные, в частности, случаи когда информация имеет биографическое значение или когда обработка информации может оказать влияние на конкретного субъекта, хотя напрямую к нему и не относится.

Продолжение следует ...

Comments (0)

Как стать участником |  Что может участник  |  Как работать с порталом  |  Реклама |  Авторские права  |  Контакты  |  Конкурсы  |  RSS  |  Форум
©2003 - 2020 GlobalTrust
Рейтинг@Mail.ru Rambler's Top100 Yandex