Защита персональных данных в интернете
Мы оставляем информацию о себе в интернете постоянно — когда заказываем доставку, регистрируемся на сайте, публикуем фотографию в соцсетях или разрешаем приложению определить наше местоположение. При этом современные технологии позволяют собрать эти, казалось бы, разрозненные сведения в полное цифровое досье человека. Bizmedia.kz при поддержке Altyn Bank рассказывает, как работает этот механизм и какие данные стоит особенно внимательно контролировать.
Что считается персональными данными
Персональные данные – это не только ИИН, данные удостоверения личности или номер банковской карты. В казахстанском законодательстве этот термин объясняется шире: это любые сведения, зафиксированные на электронном, бумажном или ином носителе, которые позволяют прямо или косвенно идентифицировать человека.
Это означает, что в цифровой среде персональными данными являются имя, фамилия, номер телефона, электронная почта, адрес, дата рождения, фотографии, сведения о месте работы и так далее.
При этом законодательство разделяет персональные данные на общедоступные и ограниченного доступа. Например, ИИН, номер удостоверения личности, домашний адрес, номер телефона, сведения о здоровье или банковских счетах относятся к конфиденциальным персональным данным. А вот фото на аватаре в соцсетях уже к общедоступным. Но это не означает, что фотографию можно использовать без каких-либо ограничений: распространение персональных данных требует согласия человека.
МВД РК на профильной конференции KompraConf озвучило статистику: в стране фиксируется более 40 крупных утечек данных в год. При этом Департамент по противодействию киберпреступности официально заявляет, что самым слабым звеном остается оператор, который имеет легальный доступ к базе данных.
Однако главная цифровая уязвимость современного мира не в утечках и незаконных продажах баз. Угрозу представляет не сама по себе украденная почта или номер телефона, а то, с какой легкостью мы сами даем злоумышленникам информацию о себе и своем образе жизни.
Как составляют цифровое досье
Представим распространенное поведение человека в социальных сетях. Он публикует фотографию из окна нового офиса, отмечает геолокацию соседнего кафе в обед, выкладывает снимок билета на концерт или пишет эмоциональный пост с жалобой на управляющую компанию своего жилого комплекса. В комментариях его поддерживают члены семьи, которых он заботливо отметил тегами.
Каждое из этих действий по отдельности кажется абсолютно безопасным. Человек уверен, что просто делится моментами жизни. Но на деле он добровольно публикует маркеры, по которым можно восстановить его ежедневный распорядок дня и маршрут, уровень дохода, состав семьи, привычки и круг общения.
Чтобы собрать разрозненные фрагменты жизни человека воедино, даже не нужно обладать специфическими навыками. В интернете работают десятки легальных и полулегальных сервисов, которые автоматизируют сбор данных.
Например, системы обратного поиска по изображениям за несколько секунд находят все страницы человека в соцсетях по одной случайной фотографии. Приложения-определители номеров и Telegram-боты показывают, как конкретный номер телефона записан в записных книжках других людей (коллег, родственников, курьеров). А если загрузить в соцсеть исходный файл фотографии со смартфона, любой желающий сможет просмотреть ее EXIF-данные — скрытую информацию, в которой зашифрованы точные GPS-координаты и время съемки.
В итоге из десятка безобидных постов, пары чекинов и одной фотографии формируется исчерпывающее досье, которое злоумышленники могут использовать против владельца.
Школьное фото за 500 тысяч теңге
Что происходит, когда мы нажимаем «Согласен»
Сбор информации о пользователях различными интернет-ресурсами сам по себе не означает нарушение закона. Цифровым сервисам действительно нужны данные для работы. Интернет-магазину нужен адрес, чтобы доставить заказ. Банку — информация для идентификации клиента. Приложению такси необходимо знать местоположение клиента и конечный адрес маршрута. Проблема возникает, когда объем собираемой информации становится избыточным. Большинство пользователей знакомы с этой ситуацией: регистрация на сайте или установка приложения заканчивается длинным текстом о политике конфиденциальности, после которого остается лишь не глядя нажать кнопку «Согласен».
Но это согласие — не просто техническая формальность. В этот момент мы даем сервису легальное право собирать и обрабатывать ваши данные. При этом зачастую приложения запрашивают разрешения, которые им совершенно не нужны для работы. Например, для интернет-магазина доступ к контактам и микрофону явно лишние.
Казахстанское законодательство устанавливает жесткое правило: сбор и обработка персональных данных должны ограничиваться конкретными, заранее определенными целями. То есть компании имеют право запрашивать ровно столько информации, сколько строго необходимо для оказания услуги. Более того, по законам РК человек имеет право отозвать свое согласие на обработку персональных данных. При отзыве оператор обязан в течение 15 рабочих дней прекратить обработку вашей информации (если ее хранение больше не требуется по законам, например, в случае с банковскими операциями).
Сегодня в Казахстане для этого существуют государственные цифровые инструменты (например, в сервисах eGov), которые позволяют гражданам проверять, кто именно запрашивал доступ к их данным, и управлять своими согласиями в пару кликов.
Срок, в который оператор обязан прекратить обработку персональных данных после отзыва согласия
Мнение эксперта
Чек-лист: аудит цифровой гигиены
Полностью отказаться от цифрового следа невозможно, да и не нужно. Задача в том, чтобы не отдавать больше информации, чем необходимо, и взять свой профиль под контроль.