Открыть сервисСервис

Удаление персональных данных

Удаление информации — это процесс уничтожения или изъятия данных с носителей, серверов, веб-ресурсов и других хранилищ с целью прекращения их доступности. В юридическом контексте под удалением понимается также право субъекта персональных данных требовать уничтожения сведений о нём, предусмотренное законодательством.

Правовое регулирование в России

В Российской Федерации основной нормативный акт, регулирующий порядок удаления персональных данных, — Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных». Статья 21 закона закрепляет право субъекта на удаление своих данных при достижении цели обработки, отзыве согласия или признании обработки незаконной.

Оператор обязан уничтожить данные в течение 30 дней с момента обращения субъекта, если иной срок не установлен договором. Уничтожение осуществляется путём необратимого уничтожения носителя или приведения данных в состояние, при котором их восстановление невозможно.

Также действует ГОСТ Р 52813-2007 «Информационная технология. Защита информации. Методы и средства защиты информации от утечки при её хранении», который устанавливает требования к процедуре уничтожения данных на физических носителях.

Способы удаления данных

Логическое удаление

Логическое удаление — это операция, при которой данные помечаются как удалённые, но физически остаются на носителе до перезаписи. К этому способу относятся:

  • перемещение файлов в корзину операционной системы;
  • команда rm в Unix-системах;
  • очистка записей в базе данных через SQL-запрос DELETE;
  • «удаление» постов в социальных сетях — пост скрывается от пользователей, но может храниться на серверах провайдера.

Логическое удаление не гарантирует необратимость: данные могут быть восстановлены специализированными программами (Recuva, R-Studio, PhotoRec), пока они не перезаписаны другими данными.

Физическое уничтожение

Физическое уничтожение обеспечивает необратимую утрату данных:

  • Перезапись — многократная запись случайных данных поверх существующих (метод, рекомендуемый ГОСТ Р 52813-2007).
  • Дегауссинг — воздействие мощным магнитным полем на магнитные носители, разрушающее структуру данных.
  • Физическое разрушение — измельчение, шредирование, сжигание носителей.
  • Криптографическое уничтожение — уничтожение ключей шифрования, делающее зашифрованные данные нечитаемыми.

Удаление данных из интернета

Удаление информации из интернета — одна из наиболее востребованных процедур. Основные направления:

Персональные данные

Согласно 152-ФЗ, любой российский сайт, обрабатывающий персональные данные, обязан по требованию пользователя удалить их. Для этого направляется заявление оператору (администратору сайта) с указанием ФИО, контактных данных и сути требования. При отказе оператора можно обратиться с жалобой в Роскомнадзор.

Поисковая выдача

Поисковые системы (Яндекс, Google) индексируют информацию из открытых источников. Для удаления ссылок из выдачи можно воспользоваться инструментом «Удаление устаревшей информации» в Google Search Console или обратиться в службу поддержки Яндекса. Поисковые системы удаляют ссылки на страницы, которые удалены с первоисточника или содержат персональные данные, не являющиеся общественной значимостью.

Социальные сети

В большинстве социальных сетей предусмотрена функция удаления аккаунта. Важно учитывать, что данные могут храниться в резервных копиях ещё некоторое время после удаления аккаунта.

Удаление данных с носителей

При подготовке носителей к продаже или утилизации рекомендуется:

  1. Использовать специализированное программное обеспечение для безопасного стирания (DBAN, Eraser).
  2. Для SSD-накопителей применять команду Secure Erase или аппаратное шифрование с последующей сменой ключа.
  3. При утилизации жёстких дисков — физическое разрушение.

Особенности для юридических лиц

Организации, обрабатывающие персональные данные, обязаны вести журнал обработки данных и документировать процедуру уничтожения. Нарушение требований к удалению данных влечёт административную ответственность по статье 13.11 КоАП РФ (штрафы до 18 млн рублей для юридических лиц за повторные нарушения).

Источники:

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
  • ГОСТ Р 52813-2007 «Информационная технология. Защита информации»
  • Кодекс Российской Федерации об административных правонарушениях (ст. 13.11)
  • Рекомендации Роскомнадзора по обработке персональных данных
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru