Удаление персональных данных¶
Удаление информации — это процесс уничтожения или изъятия данных с носителей, серверов, веб-ресурсов и других хранилищ с целью прекращения их доступности. В юридическом контексте под удалением понимается также право субъекта персональных данных требовать уничтожения сведений о нём, предусмотренное законодательством.
¶Правовое регулирование в России
В Российской Федерации основной нормативный акт, регулирующий порядок удаления персональных данных, — Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных». Статья 21 закона закрепляет право субъекта на удаление своих данных при достижении цели обработки, отзыве согласия или признании обработки незаконной.
Оператор обязан уничтожить данные в течение 30 дней с момента обращения субъекта, если иной срок не установлен договором. Уничтожение осуществляется путём необратимого уничтожения носителя или приведения данных в состояние, при котором их восстановление невозможно.
Также действует ГОСТ Р 52813-2007 «Информационная технология. Защита информации. Методы и средства защиты информации от утечки при её хранении», который устанавливает требования к процедуре уничтожения данных на физических носителях.
¶Способы удаления данных
¶Логическое удаление
Логическое удаление — это операция, при которой данные помечаются как удалённые, но физически остаются на носителе до перезаписи. К этому способу относятся:
- перемещение файлов в корзину операционной системы;
- команда
rmв Unix-системах; - очистка записей в базе данных через SQL-запрос
DELETE; - «удаление» постов в социальных сетях — пост скрывается от пользователей, но может храниться на серверах провайдера.
Логическое удаление не гарантирует необратимость: данные могут быть восстановлены специализированными программами (Recuva, R-Studio, PhotoRec), пока они не перезаписаны другими данными.
¶Физическое уничтожение
Физическое уничтожение обеспечивает необратимую утрату данных:
- Перезапись — многократная запись случайных данных поверх существующих (метод, рекомендуемый ГОСТ Р 52813-2007).
- Дегауссинг — воздействие мощным магнитным полем на магнитные носители, разрушающее структуру данных.
- Физическое разрушение — измельчение, шредирование, сжигание носителей.
- Криптографическое уничтожение — уничтожение ключей шифрования, делающее зашифрованные данные нечитаемыми.
¶Удаление данных из интернета
Удаление информации из интернета — одна из наиболее востребованных процедур. Основные направления:
¶Персональные данные
Согласно 152-ФЗ, любой российский сайт, обрабатывающий персональные данные, обязан по требованию пользователя удалить их. Для этого направляется заявление оператору (администратору сайта) с указанием ФИО, контактных данных и сути требования. При отказе оператора можно обратиться с жалобой в Роскомнадзор.
¶Поисковая выдача
Поисковые системы (Яндекс, Google) индексируют информацию из открытых источников. Для удаления ссылок из выдачи можно воспользоваться инструментом «Удаление устаревшей информации» в Google Search Console или обратиться в службу поддержки Яндекса. Поисковые системы удаляют ссылки на страницы, которые удалены с первоисточника или содержат персональные данные, не являющиеся общественной значимостью.
¶Социальные сети
В большинстве социальных сетей предусмотрена функция удаления аккаунта. Важно учитывать, что данные могут храниться в резервных копиях ещё некоторое время после удаления аккаунта.
¶Удаление данных с носителей
При подготовке носителей к продаже или утилизации рекомендуется:
- Использовать специализированное программное обеспечение для безопасного стирания (DBAN, Eraser).
- Для SSD-накопителей применять команду Secure Erase или аппаратное шифрование с последующей сменой ключа.
- При утилизации жёстких дисков — физическое разрушение.
¶Особенности для юридических лиц
Организации, обрабатывающие персональные данные, обязаны вести журнал обработки данных и документировать процедуру уничтожения. Нарушение требований к удалению данных влечёт административную ответственность по статье 13.11 КоАП РФ (штрафы до 18 млн рублей для юридических лиц за повторные нарушения).
Источники:
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
- ГОСТ Р 52813-2007 «Информационная технология. Защита информации»
- Кодекс Российской Федерации об административных правонарушениях (ст. 13.11)
- Рекомендации Роскомнадзора по обработке персональных данных
