Персональные данные: примеры подходов к использованию обезличенных данных на уровне госорганов
Часть 2/2
Требования к обезличиванию персональных данных
При обезличивании персональных данных оператор персональных данных должен будет обеспечить:
а) соблюдение правил обезличивания персональных данных и методов обезличивания персональных данных, утвержденных отдельным постановлением Правительства РФ, с учетом требования о предоставлении данных;
б) раздельное хранение персональных данных и персональных данных, полученных в результате обезличивания персональных данных;
в) принятие мер по обеспечению безопасности персональных данных, полученных в результате обезличивания, в соответствии с 152-ФЗ;
г) исключение из персональных данных, полученных в результате обезличивания, информации, доступ к которой ограничен федеральными законами;
д) использование алгоритмов и программного обеспечения для обезличивания персональных данных, обеспечивающих возможность представлять персональные данные, полученные в результате обезличивания персональных данных, из информационной системы оператора персональных данных в соответствующую государственную информационную систему Минцифры России, определенную Правительством РФ в соответствии с 152-ФЗ, без потери таких данных и (или) их изменения.
Методы обезличивания персональных данных
К методам обезличивания персональных данных будут относиться:
а) метод введения идентификаторов - замена части сведений (значений персональных данных) идентификаторами с созданием таблицы (справочника) соответствия идентификаторов исходным персональным данным;
б) метод изменения состава или семантики - изменение состава или семантики персональных данных, в том числе путем замены результатами статистической обработки или удаления части сведений;
в) метод декомпозиции - разбиение массива персональных данных на несколько частей с последующим раздельным их хранением;
г) метод перемешивания - перестановка отдельных записей, а также групп записей в массиве персональных данных;
д) метод преобразования - агрегация массива персональных данных, полученных в результате обезличивания, путем обобщения элементов структуры массива персональных данных, подлежащих обезличиванию, имеющих качественные или количественные значения применительно к каждому субъекту персональных данных (далее - атрибуты персональных данных), а также установления заданного количества различных значений атрибутов персональных данных, позволяющего отобразить исходное распределение каждого значения атрибутов персональных данных.
Правила обезличивания персональных данных
В частности, оператор персональных данных при получении требования о предоставлении данных, содержащего указание на применение указанных выше методов обезличивания персональных данных, предусмотренных подпунктами «а» - «г», осуществляет обезличивание персональных данных с использованием безвозмездно предоставляемой оператору персональных данных Минцифрой России программы для ЭВМ, реализующей такие методы обезличивания персональных данных.
Выводы
Как видно, мероприятий по части обезличивания персональных данных довольно много. Если для госорганов последние будут определены Правительством, то для бизнеса о возможности полного или частичного перехода на работу с обезличенными данными придется определяться самостоятельно, безусловно с учетом положений действующего законодательства. Примеры подходов - указаны выше.