Битлента
Словарь терминов3 мин чтения·

Персональные данные: что к ним относится и как их защищают

Разбираем, какая информация считается персональными данными, чем отличаются обычные, специальные и биометрические данные и как защитить свои.

Любая информация, по которой можно опознать человека

В законодательстве определение широкое: персональные данные — это любые сведения, которые прямо или косвенно относятся к определённому или определяемому человеку. Фамилия и имя, номер телефона, адрес электронной почты, паспортные реквизиты, дата рождения — очевидные примеры. Но к ним же относятся и менее заметные вещи: идентификатор в приложении, история заказов, если её можно связать с конкретным аккаунтом, фотография лица, запись голоса.

Ключевое слово здесь «определяемому». Даже если в записи нет имени, но по набору признаков (район, место работы, возраст, редкое хобби) можно понять, о ком речь, такая запись всё равно может считаться персональными данными. Поэтому «обезличенные» наборы иногда оказываются не такими уж обезличенными.

Категории: обычные, специальные, биометрические

Обычно данные делят на несколько групп, и от группы зависит строгость обращения. К общим относятся контактные и анкетные сведения. К специальным — данные о состоянии здоровья, расовой и национальной принадлежности, политических и религиозных взглядах, судимости. Отдельно выделяют биометрические: отпечаток пальца, рисунок радужной оболочки, слепок лица, если они используются для установления личности.

Для организаций это означает разный уровень требований: для специальных и биометрических категорий обычно нужно более явное согласие и более серьёзные меры защиты. Для человека практический вывод простой: чем чувствительнее категория, тем осторожнее стоит передавать её сервису, которому вы не доверяете полностью.

Псевдонимизация и анонимизация: в чём разница

Часто говорят, что данные «обезличены», хотя на деле выполнена только псевдонимизация: имя заменено кодом, но таблица соответствий где-то хранится. Такие сведения по-прежнему относятся к персональным, потому что при наличии ключа человека можно восстановить. Настоящая анонимизация необратима: связь с человеком нельзя восстановить разумными средствами, даже сопоставляя данные с другими источниками.

На практике добиться этого трудно. Известны случаи, когда «анонимные» наборы удавалось сопоставить с открытыми данными и снова определить людей по сочетанию возраста, района и даты покупки. Поэтому при обсуждении политик обработки полезно смотреть, как именно организация описывает обезличивание и кто хранит ключи. Чем меньше полей и чем грубее их значения, тем труднее вернуться к человеку.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Где данные оказываются на практике

Первый источник — вы сами: анкеты, регистрации, заполненные формы, загруженные документы. Второй — технические следы: IP-адрес, идентификаторы устройства, файлы cookie, записи в журналах серверов. Третий — данные, которые о вас составили другие: контакты в чужих телефонных книгах, отметки на фото, записи в базах партнёров.

Для пользователя удобно мыслить так: любой сервис, где вы вводили что-то о себе, становится оператором ваших данных. Он обязан определить, зачем собирает информацию, как долго её хранит и кому передаёт. О том, как эта информация превращается в рекламные профили, подробнее написано на странице про брокеров данных, а про правовые рамки — в материалах про 152-ФЗ и GDPR.

Как защищаются данные на стороне сервиса

Защита складывается из организационных и технических мер. К организационным относятся ограничение круга сотрудников с доступом, политика хранения, сроки удаления, договоры с подрядчиками. К техническим — шифрование при передаче и хранении, разграничение прав, журналирование обращений, резервные копии, регулярные обновления.

Стоит понимать, что шифрование — только часть картины. Если сотрудник с широким доступом выгрузил базу или пароль администратора оказался слабым, шифрование канала связи ничего не спасёт. Поэтому серьёзные операторы дополняют технику процессами: минимизацией (не собирать лишнего), разделением ролей и проверкой подрядчиков.

Что можно сделать самому

Начните с минимизации: не сообщайте лишнее там, где поле не обязательно, используйте отдельный адрес почты для регистраций. Проверяйте, к каким данным просит доступ приложение: если фонарику нужны контакты, это повод усомниться. Раз в несколько месяцев удаляйте старые аккаунты, которыми не пользуетесь.

Если вы хотите узнать, что сервис хранит о вас, вы вправе направить оператору запрос — обычно его форма описана в политике обработки данных. Там же указан контакт ответственного лица. Ответ должен прийти в установленный законом срок, а при желании вы вправе потребовать уточнить или удалить сведения, если они больше не нужны для заявленной цели.

Полезно вести простой личный учёт: список сервисов, где вы оставляли паспортные данные, адрес и телефон, с пометкой, зачем это было нужно. Раз в полгода сверяйте его и закрывайте то, чем больше не пользуетесь. Такой перечень заодно пригодится, если придёт уведомление об инциденте и нужно быстро понять, что именно могло утечь.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
персональные данныеприватностьзакон

Часто задаваемые вопросы

Читайте также