ПДн. Зачем Реестр операторов ПДн?
Роскомнадзором ведется реестроператоров персональных данных, где каждый гражданин может проверить ключевую
информацию об обработке персональных данных у конкретного оператора. Эти данные
РКН мог бы также использовать в рамках своих полномочий и обязанностей, но мы
давно уже не видели какой-то интересной сводной аналитики по операторам ПДн.
Я решил исправить этот недочет.
Выгрузил пару месяцев назад данные реестра с открытых данных, провел анализ и
хочу поделится с вами некоторыми интересными результатами.
1. В текущем виде реестр
представляет из себя некую хаотическую массу информации. Вроде поля у всех
одинаковые, но каждый может писать в них всё что заблагорассудится, без какой-либо
типизации. Плюс со временем менялись рекомендации, но к уже ранее внесенной
информации они никак не применялись. В результате имеем не фактически не поддающиеся анализу и сравнению
данные
Сравните, например, данные
оператора с рег. номером 08-0000106 и 77-17-005506. Они различаются по объему в
десятки раз, пользовательская нумерация внутри одного поля, разные символы для
разделения логических блоков; по-разному ссылаются на ФЗ и многое другое.
Не удивительно, что мы давно не
видели аналитики от РКН. Реестр в таком виде не подходит для аналитики …
2. Операторы действуют не вечно.
Юридическое лицо может быть ликвидировано, поглощено, преобразовано либо
прекратить деятельность, связанную с обработкой ПДн. Для этого операторы
отправляют письма с просьбой исключить из реестра. В реестре операторов
добавляется пометка “исключен”, а все данные остаются на месте J
Ниже статистика “исключенных” операторов. Их 14454
Ниже статистика “исключенных” операторов. Их 14454
Но простейший перебор списка
операторов с наиболее старыми датами уведомлений показал, что чуть ли не каждый
второй в них уже ликвидирован или поглощен. Примеры ниже (первый скрин из реестра, второй из публичных справочников юр. лиц)
1.
2.
3.
То есть, реестр полон “мертвых душ”. И если говорить в
терминах ПДн, возможно тут хранение избыточных данных, когда цели обработки уже
достигнуты?
3. Частью 7 статьи 22 152-ФЗ
предусмотрена необходимость уведомления РКН при изменении любых сведений,
указанных в части 3 статьи 22 (сведений в реестре операторов ПДн). По результатам анализа видно, что большая часть
операторов подавали уведомление только раз и не разу не уведомляли РКН об
изменениях.
То есть, реестр полон потенциальных нарушителей. Это
повод для того чтобы продолжать анализ и разобраться поподробнее. Продолжение
следует …
PS: по вопросам методике анализа
обращайтесь лично
Комментарии
Один из ключевых выводов - только 1/5 операторов ежегодно вносит изменения в сведения, содержащиеся в реестре