stringtranslate.com

Офис комиссара по информации

Офис комиссара по информации ( ICO ) — это вневедомственный государственный орган , который подчиняется непосредственно парламенту Соединенного Королевства и спонсируется Департаментом науки, инноваций и технологий . [1] Это независимый регулирующий орган ( национальный орган по защите данных ), занимающийся Законом о защите данных 2018 года и Общим регламентом по защите данных , Регламентом о конфиденциальности и электронных коммуникациях (Директива ЕС) 2003 года по всей Великобритании; Законом о свободе информации 2000 года и Регламентом об экологической информации 2004 года в Англии, Уэльсе и Северной Ирландии, а также, в ограниченной степени, в Шотландии. При проведении аудита организации они используют программное обеспечение для аудита Symbiant. [2]

В соответствии с пунктом 143 Закона о защите данных и цифровой информации (после его принятия) должность Уполномоченного по информации будет заменена Комиссией по информации . [3]

Роль комиссара по информации

Комиссар по информации — независимое должностное лицо, назначаемое Короной . Решения комиссара могут быть обжалованы в независимом трибунале и судах . Миссия комиссара — «защищать права на информацию в интересах общественности, содействовать открытости государственных органов и конфиденциальности данных для отдельных лиц». [4]

Роль комиссара по информации в настоящее время занимает Джон Эдвардс , сменивший Элизабет Денхэм 3 января 2022 года. [5]

Джон Эдвардс

26 августа 2021 года Джон Эдвардс был назначен новым комиссаром по информации, заменив Элизабет Денхэм. Правительство Великобритании заявило, что он «выйдет за рамки традиционной роли регулятора» и что теперь работа будет «сбалансирована» между защитой прав и продвижением «инноваций и экономического роста». Оно также заявило, что защита конфиденциальности должна осуществляться «настолько мягко, насколько это возможно», что оно будет отдавать приоритет разрешению отправки персональных данных на международном уровне в такие места, как США, Корея, Сингапур, Дубай и Колумбия, среди прочих, что оно хочет иметь политику данных, которая принесла бы «дивиденды Brexit» для предприятий (по сравнению только с физическими лицами), и что оно хочет избавиться от «бесконечных» всплывающих окон с файлами cookie. [6] Содействие экономическому росту не является одной из функций ICO, признанных законом, и как таковая эта новая роль создает потенциал для конфликта с ее уставными функциями, изложенными, например, в разделе 115 Закона о защите данных 2018 года и GDPR Великобритании, [7] и/или риск того, что она может потенциально предпринять действия, которые являются ultra vires . Поскольку содействие экономическому росту ранее не было одной из ее ролей (26 августа 2021 года было объявлено, что это то, что работа «теперь» будет включать, и это не установлено в законе), [6] то логично, что содействие экономическому росту должно происходить за счет защиты прав, поскольку эта защита ранее не была сбалансирована с ней. По состоянию на 26 августа 2021 года на веб-сайте ICO указано, что это «независимый орган Великобритании, созданный для защиты прав на информацию в общественных интересах, содействия открытости государственных органов и конфиденциальности данных для отдельных лиц». [8]

Элизабет Денхэм

С тех пор как Элизабет Денхэм была назначена комиссаром по информации Великобритании в 2016 году, ICO провела громкие расследования в отношении Equifax, Yahoo, Talk Talk, Uber и Facebook; наложив максимальный штраф в размере 500 000 фунтов стерлингов в соответствии с Законом о защите данных 1998 года на Facebook [9] за нарушение закона о защите данных. Денхэм также курировала завершение расследования ICO в отношении благотворительной деятельности по сбору средств и серии штрафов для компаний, стоящих за назойливым маркетингом. [10]

Элизабет Денхэм приветствовала введение Общего регламента по защите данных (GDPR) [11] , который вступил в силу в мае 2018 года, а также Закона о защите данных 2018 года. [12]

В октябре 2018 года она была избрана председателем Международной конференции уполномоченных по защите данных и конфиденциальности (ICDPPC), ведущего мирового форума органов по защите данных и конфиденциальности, объединяющего более 120 членов со всех континентов, которые в течение всего года работают над вопросами глобальной политики защиты данных.

Кристофер Грэм

За время своего пребывания на посту комиссара по информации Кристофер Грэм был отмечен за получение новых полномочий по наложению денежных штрафов на тех, кто нарушает Закон о защите данных 1998 года. Он также приветствовал новые полномочия по наложению денежных штрафов в соответствии с Правилами о конфиденциальности и электронных коммуникациях, а также за выражение обеспокоенности по поводу вреда и страданий, причиняемых населению нежелательными звонками. [13] Кристофер Грэм сменил Ричарда Томаса в 2009 году.

Ричард Томас

Во время пребывания Ричарда Томаса на посту комиссара ICO была особенно отмечена за выражение серьезной обеспокоенности по поводу предложенной правительством британской национальной идентификационной карты и базы данных , а также других подобных баз данных, таких как Проект информации о гражданах , Универсальная база данных детей и Национальная программа NHS по ИТ , заявляя, что страна находится под угрозой скатывания в общество слежки , [14] привлекая внимание к неправомерному использованию такой информации бывшими государствами Восточного блока и Испанией Франсиско Франко .

Закон о защите данных 2018 г.

Закон о защите данных 2018 года [12] получил королевское одобрение 23 мая 2018 года. Он обновляет законы о защите данных в Великобритании, дополняя Общий регламент по защите данных (GDPR), реализуя директиву ЕС о правоприменении и распространяя законы о защите данных на области, не охватываемые GDPR. Новый закон направлен на модернизацию законов о защите данных, чтобы гарантировать их эффективность в ближайшие годы.

Плата за защиту данных, взимаемая с британских контролеров данных в поддержку Закона, регулируется Положением о защите данных (сборы и информация) 2018 года. Освобождения от платы остались в целом такими же, как и в предыдущем Законе: в основном некоторые предприятия и некоммерческие организации, внутренние основные цели (сотрудники или участники, маркетинг и бухгалтерский учет), домашние дела, некоторые общественные цели и неавтоматизированная обработка. [15] [16] Реестр плательщиков платы , в который не включены те контролеры данных, которые освобождены от уплаты платы, находится в открытом доступе и доступен для поиска на веб-сайте ICO, [17] где также даны ссылки на аналоги ICO по всей Европе .

Закон о защите данных 1998 г.

Соединенное Королевство как член Европейского Союза подчинялось, и как бывший член все еще подчиняется, строгому режиму защиты данных . Закон о защите данных 1984 года создал должность, тогда названную Регистратором по защите данных , с помощью которого лица, обрабатывающие персональные данные, должны были регистрировать факт обработки этих данных в реестре контролеров данных. В соответствии с положениями Директивы ЕС 95/46 (введенной в Великобритании как Закон о защите данных 1998 года , а не как SI в соответствии с Законом о Европейских сообществах 1972 года ), название должности было изменено на Комиссар по защите данных , а затем на Комиссар по информации .

Общий регламент по защите данных (GDPR)

Общий регламент по защите данных (GDPR) — это новый общеевропейский закон, который заменяет Закон о защите данных 1998 года в Великобритании. GDPR вступил в силу 25 мая 2018 года и устанавливает требования к тому, как организации должны обрабатывать персональные данные. Он является частью режима защиты данных в Великобритании вместе с новым Законом о защите данных 2018 года (DPA 2018). После выхода Великобритании из ЕС 31 января 2020 года GDPR продолжает оставаться частью британского внутреннего законодательства в силу раздела 3 Закона о выходе из Европейского союза 2018 года .

Закон о свободе информации 2000 года и Положение об экологической информации 2004 года

В 2005 году роль комиссара была расширена и теперь включает в себя обеспечение соблюдения Закона о свободе информации 2000 года и Положений об экологической информации 2004 года , а название должности было изменено с Уполномоченного по защите данных на Уполномоченного по информации (далее — «ИК»). Обеспечение соблюдения Закона о свободе информации (Шотландия) 2002 года , который применяется к децентрализованным органам государственной власти в Шотландии, является обязанностью Шотландского комиссара по информации , отдельного государственного должностного лица, поскольку британский закон не применяется к этим органам.

ICO выпускает руководство по законодательству о свободе информации, которое обновляется в соответствии со стратегическим планом на 2019/20–2021/22 годы « Открытость по замыслу» . [18]

Правила конфиденциальности и электронных коммуникаций (Директива ЕС) 2003 г. (PECR)

В ноябре 2011 года ICO получила полномочия налагать денежные штрафы в размере до 500 000 фунтов стерлингов за нарушения Правил конфиденциальности и электронных коммуникаций (PECR) . PECR применяется к организациям, желающим отправлять маркетинговые сообщения с помощью электронных средств, т. е. телефона, факса, электронной почты, текстовых сообщений; использовать файлы cookie или предоставлять услуги электронной коммуникации широкой публике. Как и в случае с GDPR, эти правила продолжают применяться после Brexit.

Назойливые звонки

В марте 2013 года, комментируя штраф в размере 90 000 фунтов стерлингов, наложенный на компанию DM Design, занимающуюся встроенными кухнями в Камбернолде , за назойливые маркетинговые звонки, комиссар по информации заявил, что «этот штраф не будет единичным наказанием. Мы знаем, что другие компании демонстрируют аналогичное пренебрежение к закону, и мы намерены предпринять дальнейшие меры принудительного характера в отношении компаний, которые продолжают бомбардировать людей незаконными маркетинговыми текстами и звонками». В 2014 году правительство изменило закон, чтобы «снизить юридический порог для нанесения вреда потребителям». [19] Это облегчило для ICO «принятие мер принудительного характера в отношении большего количества организаций, нарушающих Правила конфиденциальности и электронных коммуникаций (PECR) ». [20]

В октябре 2018 года ICO оштрафовала две компании на общую сумму 250 000 фунтов стерлингов, которые совершили около 1,73 миллиона прямых маркетинговых телефонных звонков лицам, зарегистрированным в Службе телефонных предпочтений (TPS). [21] В декабре 2018 года комиссар приветствовал новый закон, который означает, что ICO теперь может привлекать руководителей компаний к прямой ответственности и имеет право штрафовать их лично за нарушения Правил конфиденциальности и электронных коммуникаций (PECR) .

Положения об экологической информации 2004 г.

Уполномоченный по информации также отвечает за апелляции, поданные в соответствии с Положением об экологической информации 2004 года .

Исполнение

До 2010 года полномочия по обеспечению соблюдения ограничивались выдачей уведомлений о принудительном исполнении и преследованием лиц, предположительно нарушивших Закон о защите данных 1998 года, через суды. В 2010 году Уполномоченному по информации было предоставлено право выписывать штрафы, известные как денежные взыскания, по его собственному усмотрению, предоставленное в апреле 2010 года. Первые такие штрафы были вручены 24 ноября 2010 года. [22] С 2010 года ICO также были предоставлены полномочия вручать уведомления об оценке, которые могут быть выданы организациям, которые не желают работать вместе с ICO и рискуют нарушить принципы Закона о защите данных 1998 года. В ходе расследования Левесона в 2012 году выяснилось, что ICO чувствовала себя неспособной оспаривать обвинения в нарушениях в связи с влиянием прессы и предполагаемой слабостью своих собственных полномочий. [23]

С 25 мая 2018 года ICO были предоставлены новые полномочия по обеспечению соблюдения законов о защите данных, включая возможность штрафовать организации на сумму 20 миллионов евро (или эквивалент в фунтах стерлингов) или 4% от общего годового мирового оборота за предыдущий финансовый год, в зависимости от того, какая сумма больше, за нарушение законов о защите данных. [24]

Расследования

Операция «Моторист»

В 2002 году в рамках «Операции Motorman» ICO под руководством Ричарда Томаса совершила набег на офисы различных газет и частных детективов, ища сведения о личной информации, хранящейся в незарегистрированных компьютерных базах данных. Операция выявила многочисленные счета, адресованные газетам и журналам, в которых были указаны цены на предоставление журналистам личной информации, при этом 305 журналистов были идентифицированы как получатели широкого спектра информации. [25]

В 2006 году запрос в соответствии с Законом о свободе информации привел к публикации отчета в британском парламенте под названием «Какова цена конфиденциальности сейчас?». [26] Газета с наибольшим количеством запросов была Daily Mail с 952 транзакциями от 58 журналистов; News of the World заняла пятое место в таблице с 182 транзакциями от 19 журналистов. [25] Daily Mail немедленно выпустила пресс-релиз, в котором отвергла обвинения, содержащиеся в отчете. Редактор Пол Дакр сказал, что Associated Newspapers использовала частных детективов только для подтверждения публичной информации, такой как даты рождения. [25]

Выступая в июле 2011 года перед парламентским комитетом, на следующий день после того, как бывший генеральный директор News International Ребекка Брукс была арестована и освобождена под залог в связи со скандалом с телефонным хакерством News International , Дейкр сказал им, что он никогда «не одобрял» телефонный хакерство или распространение слухов в адрес своей газеты, поскольку оба эти действия были явно «преступными». [27]

Ассоциация Консультаций

23 февраля 2009 года офис Ассоциации консалтинга (TCA) в Дройтвиче подвергся обыску со стороны ICO, которая вручила уведомление о принудительном исполнении против TCA в соответствии с положениями Закона о защите данных. Действия ICO последовали за статьей журналиста Фила Чемберлена от 28 июня 2008 года о предполагаемом внесении в черный список в строительной отрасли, опубликованной в The Guardian . [28]

Сони

В 2013 году Управление комиссара по информации оштрафовало Sony Computer Entertainment Europe Ltd. на £250,000, когда были взломаны многие системы PlayStation и украдены имена, адреса, номера телефонов и данные карт пользователей. ICO обнаружило, что у Sony была избыточная информация о своих пользователях и неадекватные системы безопасности. [29]

Использование распознавания лиц Amazon и Facebook

В мае 2018 года Facebook и Amazon стали уделять больше внимания сообщениям об использовании биометрических персональных данных без согласия субъектов. [30]

Кембридж Аналитика и Facebook

23 марта 2018 года ICO провела обыск в лондонской штаб-квартире Cambridge Analytica на фоне сообщений о том, что фирма собирала персональные данные миллионов пользователей Facebook в рамках кампании по оказанию влияния на президентские выборы в США в 2016 году. [31]

В октябре 2018 года ICO выписало штраф в размере 500 000 фунтов стерлингов, максимально допустимый в соответствии с законами, которые действовали на момент инцидентов, для Facebook за нарушение закона о защите данных. Расследование ICO показало, что в период с 2007 по 2014 год Facebook обрабатывал персональные данные пользователей несправедливо, предоставляя разработчикам приложений (в частности, Александру Когану и его компании GSR как клиентам SCL Ltd и Cambridge Analytica) доступ к их информации без достаточно четкого и осознанного согласия и предоставляя доступ, даже если пользователи не загружали приложение, а просто «дружили» с людьми, которые его загрузили. [9]

Убер

В ноябре 2018 года ICO оштрафовала Uber на 385 000 фунтов стерлингов за неспособность защитить персональные данные клиентов во время кибератаки. Серия уязвимостей безопасности данных, которых можно было избежать, позволила злоумышленникам получить доступ к персональным данным около 2,7 миллионов британских клиентов и загрузить их из облачной системы хранения данных, которой управляет американская материнская компания Uber. [32]

Эквифакс

В сентябре 2018 года ICO оштрафовала Equifax Ltd на 500 000 фунтов стерлингов за неспособность защитить персональные данные до 15 миллионов граждан Великобритании во время кибератаки в 2017 году. Инцидент, произошедший в США с 13 мая по 30 июля 2017 года, затронул 146 миллионов клиентов по всему миру. [33]

ТикТок

В феврале 2019 года ICO начала расследование в отношении платформы для обмена видео и мобильного приложения TikTok после штрафа, который ее материнская компания ByteDance получила от Федеральной торговой комиссии США за сбор информации о несовершеннолетних в возрасте до 13 лет в нарушение Закона страны о защите конфиденциальности детей в Интернете . Выступая перед парламентским комитетом, комиссар по информации Элизабет Денхэм заявила, что расследование сосредоточено на той же проблеме сбора личных данных, а также на виде видео, которые дети собирают и распространяют в Интернете, а также на открытой системе обмена сообщениями платформы, которая позволяет любому взрослому отправлять сообщения любому ребенку. Она отметила, что компания потенциально нарушает положения GDPR, которые «требуют от компании предоставлять различные услуги и различные меры защиты для детей». [34]

Интерсерв

В октябре 2022 года Interserve была оштрафована на 4,4 миллиона фунтов стерлингов за нарушение закона о защите данных в мае 2020 года, что позволило хакерам получить доступ к данным до 113 000 сотрудников Interserve. Хотя фишинговое письмо было обнаружено, ICO заявила, что Interserve «не провела тщательного расследования подозрительной активности». В результате злоумышленник скомпрометировал 283 системы и 16 учетных записей, удалил антивирусное решение компании и зашифровал персональные данные нынешних и бывших сотрудников. Interserve оспорила, что ее сотрудники и ее ответ были самоуспокоенными. Она заявила, что также стремилась снизить риски в системах, поддерживающих текущие операции в Tilbury Douglas и Mitie Group. [35] Штраф был четвертым по величине, когда-либо затребованным ICO. [36]

Список уполномоченных по информации

Аналогичные роли в Европе

Роль ИС повторяется во всех странах Европейского Союза и Европейской экономической зоны , в которых существуют эквивалентные должностные лица , созданные в соответствии с их версиями Директивы 95/46 .

Смотрите также

Ссылки

  1. ^ «Взаимоотношения с Департаментом науки, инноваций и технологий». ico.org.uk . 11 апреля 2023 г. . Получено 23 июня 2023 г. .
  2. ^ «Когда мы проводим аудит организации». ico.org.uk . 1 августа 2023 г. Получено 2 ноября 2023 г.
  3. ^ "Законопроект о защите данных и цифровой информации - парламентские законопроекты". Парламент Великобритании .
  4. ^ "Информационный комиссариат". Информационный комиссариат . Получено 7 января 2010 г. Информационный комиссариат — независимый орган Великобритании, созданный для защиты прав на информацию в интересах общественности, содействия открытости государственных органов и конфиденциальности данных частных лиц.
  5. ^ «Информационный комиссар». 28 января 2022 г.
  6. ^ ab «Защита данных „встряска“ нацелена на всплывающие окна cookie». BBC News . 26 августа 2021 г. . Получено 26 августа 2021 г. .
  7. ^ "Общие функции [Комиссара по информации] в соответствии с GDPR и меры безопасности" . Получено 26 августа 2021 г.
  8. ^ "Управление комиссара по информации". Управление комиссара по информации . Получено 26 августа 2021 г. [Управление комиссара по информации] является независимым органом Великобритании, созданным для защиты прав на информацию в общественных интересах, содействия открытости государственных органов и конфиденциальности данных отдельных лиц.
  9. ^ ab "ICO выписывает Facebook максимальный штраф в размере 500 000 фунтов стерлингов за неспособность защитить личную информацию пользователей" (пресс-релиз). Управление комиссара по информации. 25 октября 2018 г. Получено 22 августа 2020 г.
  10. ^ "Назойливые звонки и сообщения". Офис комиссара по информации . Получено 22 августа 2020 г.
  11. ^ "Руководство по Общему регламенту по защите данных (GDPR)". Офис комиссара по информации . Получено 22 августа 2020 г.
  12. ^ ab "Закон о защите данных 2018". Управление комиссара по информации. Архивировано из оригинала 7 августа 2018 года . Получено 22 августа 2020 года .
  13. ^ «Нацеливание на злостных нарушителей и сокращение нежелательных звонков». 3 апреля 2014 г. Архивировано из оригинала 19 июня 2017 г. Получено 24 марта 2018 г.
  14. Патрик Фостер, «Эксперты предупреждают, что слежка Большого Брата означает, что никто не в безопасности», The Times , 27 марта 2007 г., дата обращения 16 сентября 2007 г.
  15. ^ Обзор освобождений от уплаты сборов в Управление комиссара по информации (PDF) (Отчет). Департамент цифровых технологий, культуры, СМИ и спорта. Ноябрь 2018 г. Получено 30 апреля 2020 г.
  16. ^ «Положения о защите данных (сборы и информация) 2018 г. – Обработка, освобожденная от графика». laws.gov.uk . Получено 30 апреля 2020 г. .
  17. ^ "Реестр плательщиков пошлин". Офис комиссара по информации . Получено 22 августа 2020 г.
  18. ^ ICO, «О Руководстве по свободе информации», дата обращения 26 декабря 2021 г.
  19. ^ "План действий по борьбе с нежелательными звонками" (PDF) . Департамент культуры, СМИ и спорта . Получено 8 апреля 2016 г. . снизить юридический порог для вреда потребителям
  20. ^ "План действий по борьбе с нежелательными звонками" (PDF) . Департамент культуры, СМИ и спорта . Получено 8 апреля 2016 г. . принять меры принудительного характера в отношении большего числа организаций, нарушающих Правила о конфиденциальности и электронных коммуникациях (Директива ЕС) 2003 г.
  21. ^ «ICO оштрафовала две фирмы за более чем миллион надоедливых звонков абонентам TPS» (пресс-релиз). 26 ноября 2018 г. Получено 22 августа 2020 г.
  22. ^ "BBC News – Первые штрафы по Закону о защите данных, выписанные комиссаром". BBC Online . BBC . 24 ноября 2010 г. Получено 24 ноября 2010 г. Комиссар заявил, что штрафы — первые, которые он выписал — станут «четким сигналом» тем, кто обрабатывает данные.
  23. "The Frontline". 1 декабря 2011 г. Архивировано из оригинала 28 апреля 2016 г.
  24. ^ "Штрафы". Офис комиссара по информации . Получено 22 августа 2020 г.
  25. ^ abc "Информационный начальник обрушился на прессу из-за преступлений с данными". Press Gazette. 15 декабря 2006 г. Архивировано из оригинала 11 января 2012 г. Получено 18 июля 2011 г.
  26. ^ «Какая цена конфиденциальности сейчас?». Information Commissioners Office. 15 декабря 2006 г. Архивировано из оригинала 20 февраля 2014 г. Получено 18 июля 2011 г.
  27. ^ "Редактор Daily Mail Пол Дакр 'никогда не одобрял хакерство'". BBC News. 18 июля 2011 г. Получено 18 июля 2011 г.
  28. Чемберлен, Фил (28 июня 2008 г.). «Враг у ворот». The Guardian . Получено 7 сентября 2015 г.
  29. ^ "Sony оштрафована за взлом PlayStation". BBC News . 24 марта 2018 г. Получено 24 марта 2018 г.
  30. ^ Френкель, Шира (8 мая 2018 г.). «Facebook реорганизуется после проверки конфиденциальности данных (опубликовано в 2018 г.)». The New York Times . ISSN  0362-4331 . Получено 6 декабря 2020 г. .
  31. ^ Гонсалес, Ричард (23 марта 2018 г.). «Британские следователи проводят обыск в офисах Cambridge Analytica в Лондоне». NPR .
  32. ^ «ICO оштрафовала Uber на 385 000 фунтов стерлингов за нарушения в защите данных» (пресс-релиз). Управление комиссара по информации. 27 ноября 2018 г.
  33. ^ "Бюро кредитных историй Equifax оштрафовано за нарушение безопасности" (пресс-релиз). Управление комиссара по информации. 20 сентября 2018 г. Получено 22 августа 2020 г.
  34. ^ Херн, Алекс (2 июля 2019 г.). «TikTok находится под следствием из-за использования данных детей». The Guardian . ISSN  0261-3077 . Получено 13 июля 2020 г.
  35. Прайор, Грант (24 октября 2022 г.). «Interserve оштрафована на 4,4 млн фунтов стерлингов после кибератаки». Construction Enquirer . Получено 24 октября 2022 г.
  36. ^ Аллен, Том (24 октября 2022 г.). «ICO оштрафовала Interserve на 4,4 млн фунтов стерлингов после кибератаки». Вычислительная техника . Получено 24 октября 2022 г.
  37. ^ "Джон Эдвардс утвержден в качестве нового комиссара по информации" (пресс-релиз). Лондон: Департамент цифровых технологий, культуры, СМИ и спорта . 21 декабря 2021 г. Получено 21 декабря 2021 г.
  38. ^ "Новый комиссар по информации Великобритании официально назначен". 15 июля 2016 г. Архивировано из оригинала 18 сентября 2016 г. Получено 25 июля 2016 г. Ее Величество Королева одобрила назначение Элизабет Денхэм на должность комиссара по информации Великобритании.
  39. ^ Макналли, Пол (13 января 2009 г.). «Кристофер Грэм — новый комиссар по информации». Press Gazette .
  40. Лашмар, Пол (27 ноября 2000 г.). «Элизабет Франс: Эта женщина следит за тобой, Большой Брат». The Independent . Получено 9 августа 2011 г.

Внешние ссылки