Показаны сообщения с ярлыком персональные данные. Показать все сообщения
Показаны сообщения с ярлыком персональные данные. Показать все сообщения
22 октября 2020 г.

Бизнесу нужен ГИС (Госуслуги...) | Стоит ли переживать?

Государство и бизнес очень хотят и взаимную интеграцию своих сервисов друг в друга. Коммерческие организации готовы даже доплачивать за получение информации из ГИС (Государственная информационная система).

Коммерческая организация - это организация, первоочередной задачей которой является получение дохода

Давайте вспомним что о нас хранится на портале Госуслуг. Имя, фамилия, отчество, номер телефона, паспортные данные, СНИЛС, информация о недвижимости и транспортных средствах... даже информация о больничных поступает на почту госуслуг.

скриншот госуслуг

Приводится пример, когда клиент верифицируется на сайте магазина и тот получает все актуальные данные о клиенте.

Как вы считаете за счет кого коммерческая организация будет оплачивать доступ к ГИС? Правильно, это будет делать клиент магазина.

Мы же все понимаем что любое давление на бизнес, бизнес компенсирует ценой на товар или услуги. Например, повышение цен на бензин, касается не только автолюбителей, но и всех товаров в магазинах. Ведь в конечном итоге их развозят на машинах по точкам продаж.

Но меня больше смущает сохранность персональных данных. Наверное уже почти каждый столкнулся с мошенниками, что звонят на ваш мобильный номер телефона и называют вас по имени фамилии и отчеству и рассказывают что-то очень страшное о вашем счете. Название банка они используют "Сбербанк", потому как это наиболее популярный банк, не факт, что они знают какая у вас карта (хотя кто знает).

Так вот откуда у них телефоны и имена? Конечно же это утечка из какой-то организации. Какие данные еще попадут в руки мошенников?

Инициаторы инициативы АДБ (Ассоциация больших данных), а это

«Яндекс», Mail.Ru Group, «Сбербанк», «Газпромбанк», «Тинькофф Банк», «МегаФон», «Ростелеком», oneFactor, QIWI, «Билайн», «МТС», Фонд «Сколково», Аналитический центр при Правительстве РФ Источник
участники ассоциации больших данных

Тут еще возникает вопрос, а что за бизнес? АДБ подразумевают себя или всех? Если себя, то не получился что ассоциация получит некоторое конкурентное преимущество?

Сегодня мня смущают периодические звонки от мошенников из различных банков, которые обладают как минимум информацией кто за каким номером числится, но и текущие штрафы за утечку персональных данных.

нолики и единички вытекают из крана

Статья КоАП РФ 13.11 "Нарушение законодательства Российской Федерации в области персональных данных" п.3

Невыполнение оператором предусмотренной законодательством Российской Федерации в области персональных данных обязанности по опубликованию или обеспечению иным образом неограниченного доступа к документу, определяющему политику оператора в отношении обработки персональных данных, или сведениям о реализуемых требованиях к защите персональных данных -
влечет предупреждение или наложение административного штрафа на граждан в размере от семисот до одной тысячи пятисот рублей; на должностных лиц - от трех тысяч до шести тысяч рублей; на индивидуальных предпринимателей - от пяти тысяч до десяти тысяч рублей; на юридических лиц - от пятнадцати тысяч до тридцати тысяч рублей.

Мы же понимаем что это не наказание, особенно по сравнению с выгодой от полученной информации.

Правда в начале лета появилась новость с предложением увеличить штрафы

штраф для юридического лица составит от 300 тысяч до 500 тысяч рублей, для физического лица от 10 тысяч до 20 тысяч рублей Источник

Но даже при таких штрафах это копейки, наказание должно быть таким, чтобы отучать от нарушения КоАП, и штрафы должны быть такими, чтобы ставить под вопрос дальнейшее существование бизнеса и благосостояние физического лица.

Что касаемо государства, то ему помимо доплат будет очень интересна информация о своих гражданах: что и где покупают, куда ездят и на чем. Может даже эта информация пригодится для аналога "Система гражданского кредита" (Китай), давно уже ходят слухи о желании правительства внедрить аналог этой системы в России.

20 мая 2020 г.

Утечка Персональных Данных по Нашей Вине

Все мы уже наслышаны об утечках персональных данных, нарушителей самоизоляции. Ну понятно что все сделано "тяп ляп" потому и продукт вышел сырой. И вроде необходимо признать ошибку и начинать срочно исправлять, что я уверен делается. Но власти Москвы бомбануло и они выдали:

Личные данные нарушителей карантина в Москве могли попасть в открытый доступ по вине самих оштрафованных Источник

Там смысл такой, что граждане были возмущены, что понятно, и выкладывали в социальные сети скриншоты, где засветили уникальный идентификатор штрафа. И вот на сайте, без дополнительных проверок можно было, по этому номеру, узнать некоторые персональные данные. Причем программами можно было, путем перебора, генерировать эти номера и таким образом собрать обширную базу данных. Количество запросов/секунду ни как не ограничивалось.

Жук в окружении велосипеда, костылей
Не баг, а фича

И тут у меня родилось два вопроса.

Если власти Москвы защищаются путем нападения, будут ли исправлены баги в сервисе?

Могу ли я, если это нормально, по именам и фамилиям, путем перебора, собрать данные о всех гражданах?

Т.е. я генерирую имя, фамилию и отчество, а по нему получаю персональные данные.

Например: делаю запрос "Иван Петрович Иванов" и мне сервис выдает всех Иванов Петровичей Ивановых с их персональными данными, проживающих в Москве и Московской области.

Если уж делаете сервис для всяких там хакеров и мошенников, ну так сделайте его удобнее.

А если серьезно, без сарказма, то странно как-то. Это как разработать автомобиль с нуля, его ни разу не испытать и тут же выпустить в продажу. Неужели нет ни какого контроля качества продукта. В конечном итоге все наверняка делалось по ТЗ (Техническое задание). Кто его составлял, неужели чиновник, которому лет под 60?

И кстати, все это сделано за наши налоги. Правительство именно за наши деньги разработало ТЗ и сам сервис. Вот такая компетенция.

Но самое интересное, что у нас умеют работать с персональными данными, хотя бы даже взять банки. Неужели нельзя было проконсультироваться? Это могло произойти лишь если чиновник с деменцией в принципе не понимает словосочетание "персональные данные", а если и понимает, то представляет их исключительно в бумажном виде (например паспорт). А если паспорт по проводу передать нельзя, то и утечек быть не может.