Читать книгу Новая парадигма защиты и управления персональными данными в Российской Федерации и зарубежных странах в условиях развития систем обработки данных в сети Интернет - Коллектив авторов - Страница 7
1. Новые подходы к регулированию персональных данных в Европе, США и в иных зарубежных странах
1.1. Европейский союз
1.1.5. Режим защиты персональных данных при обработке больших данных, позволяющих при сопоставлении получать персональные данные
ОглавлениеДанная сфера правоотношений не регулируется специальными нормами права. Между тем она является предметом особого внимания европейских регуляторов. Так, 16 сентября 2014 г. Рабочей группой по защите физических лиц при обработке персональных данных WP29 было опубликовано Заявление EC14/EN WP 221 о влиянии развития больших данных на защиту физических лиц в отношении обработки их персональных данных. В частности, указывается, что вызовы, бросаемые технологиями «больших данных», требуют инновационного подхода к толкованию и применению базовых принципов законодательства о персональных данных, а также их дальнейшего совершенствования, хотя, по их мнению, на данном этапе рано говорить о том, что эти принципы абсолютно не действуют в новых реалиях.
В рамках проекта новых Рекомендаций Y.3600 МСЭ-Т «Требования и технические возможности использования облачных вычислений для обработки больших данных» (далее – Рекомендации) при определении требований, технических возможностей и вариантов использования облачных вычислений для обработки больших данных не устанавливаются специфические требования к защите персональных данных при обработке больших данных в облачной среде, однако определяется конкретный субъект, который обеспечивает защиту всех данных, в том числе персональных данных, в целом при обработке больших данных в облачной среде.
Таким субъектом является провайдер облачного сервиса / провайдер инфраструктуры или приложений для анализа больших данных.
Рекомендации устанавливают, что провайдер облачного сервиса / провайдер инфраструктуры или приложений для больших данных обеспечивает защиту данных таким образом, что защищенные данные не будут собираться, храниться ненадлежащим лицом и передаваться ненадлежащему лицу.
При этом Рекомендации не определяют, кто является ненадлежащим лицом, в связи с чем однозначно сделать вывод о том, что Рекомендации запрещают передачу данных третьим лицам, нельзя.
При установлении требования к анализу данных в облачной среде Рекомендации устанавливают рекомендательную (необязательную) норму, чтобы провайдер облачного сервиса / провайдер приложений для больших данных обеспечивал анализ поведения пользователей. Это включает анализ информации, связанной с пользователями, собранной в реальном времени, в том числе информации о поведении пользователей, средовой информации и проанализированной информации из накопленных о пользователе сведений в хранилище данных провайдера облачного сервиса / провайдера приложения для больших данных. При этом сбор информации должен осуществляться на основании предварительно данного согласия пользователя.
Рекомендации устанавливают следующие обязательные требования к безопасности и защите данных:
1) провайдер облачного сервиса / провайдер инфраструктуры больших данных должен обеспечивать защиту данных при сборе данных, при хранении данных, при передаче данных и обработке данных с помощью механизмов безопасности;
2) провайдер облачного сервиса / провайдер приложения для больших данных должен удалять связанные данные и аналитические результаты в соответствии с требованиями клиента облачного сервиса или по запросу клиента облачного сервиса.
Рекомендации устанавливают следующие факультативные требования к безопасности и защите данных:
1) провайдер облачного сервиса может поддерживать возможность имплементации политики защиты и безопасности данных и аналитических результатов клиента облачного сервиса;
2) провайдер облачного сервиса / провайдер инфраструктуры больших данных может обеспечивать резервирование данных и ведение журнала транзакций.
Технические возможности облачных вычислений по обеспечению безопасности и защиты данных при обработке больших данных включают следующее:
1) контроль доступа, что означает возможность управления правами сторон по контролю или влиянию на связанную с ними информацию;
2) контроль политики, что означает возможность для управления политикой защиты данных и безопасности;
3) безопасность данных, что означает возможность применять различные механизмы безопасности, связанные с хранением, сетями и сервисами, в том числе административные, операционные и технические меры.