Каковы требования к обработке общедоступной персональной информации?
Согласно ст. 27 PIPL оператор вправе в разумных пределах обрабатывать ПДн, которые субъект раскрыл сам или которые были иным законным образом сделаны публичными, кроме случаев прямого отказа субъекта; при существенном влиянии на его права требуется согласие. CAC также ссылается на п. 12 «Руководства по комплаенс-аудиту защиты персональных данных», где к неправомерной обработке публичных данных отнесены: рассылка коммерческих сообщений, не связанных с целью раскрытия данных; использование данных для кибербуллинга и распространения ложной информации; обработка вопреки отказу субъекта; существенное влияние на права без согласия; а также сбор, хранение или использование данных в объёме, сроках или с целью, выходящих за разумные пределы.
Каковы распространенные причины утечки персональных данных?
CAC называет распространенные причины утечек ПДн: хранение и передача данных в незашифрованном виде без должных технических мер защиты; отсутствие эффективной защиты информационных систем и баз данных (слабые пароли, отсутствие проверки при входе); отсутствие аутентификации на доступных через интернет интерфейсах данных; хранение логинов и паролей к связанным системам прямо на страницах сайта. В связи с этим CAC цитирует ст. 51 PIPL, обязывающую оператора разрабатывать внутренние регламенты, вести категоризированное управление данными, применять шифрование и обезличивание, разумно ограничивать доступ к ПДн вкупе с регулярным обучением персонала, готовить план реагирования на инциденты и соблюдать иные предусмотренные законом меры.