ИБ в Узбекистане (ITTS)
СтатистикаИнформационная безопасность в Узбекистане Администратор: @itts_uz Официальный сайт: www.itts.uz
- Последний пост
- 12 авг.
- Последнее чтение
- 15 авг.
- Постов за неделю
- 1
- Всего постов
- 20
- Тип
- открытый
- Язык
- русский
- Категория
- Новости и СМИ (по похожим)
- В каталоге с
- 13 авг.
- 1/24сутки в ленте
- 420
- 1/48двое суток
- 481
- 1/72трое суток
- 519
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
🇺🇿🏛Продолжается внесение поправок в документы об обеспечении кибербезопасности у лицензиатов Центрального банка Узбекистана. Про предыдущие правки - здесь. Положение №3260 теперь называется "Положение о минимальных требованиях к информационной безопасности в информационных системах микрофинансовых организаций, ломбардов, организаций по рефинансированию ипотеки, гарантийных организаций и факторинговых организаций". Оно дополняется текстом: Биометрические данные физических лиц, используемые в процессе идентификации и аутентификации клиентов, подлежат хранению на территории Республики Узбекистан. Иные виды персональных данных клиента, не относящиеся к биометрическим, в соответствии с частью третьей статьи 27¹ Закона Республики Узбекистан «О персональных данных», могут храниться и обрабатываться за пределами территории Республики Узбекистан. Отдельно уточняется, что в обязанности работника по ИБ входит проведение разъяснительной работы об обязанностях и ответственности работников по соблюдению конфиденциальности при работе с персональными данными и конфиденциальной информацией, ставшей им известной в процессе работы. 🔍То есть подчёркивается, что задача защиты персональных данных входит в зону ответственности ИБ. 👨🏫На практике это может быть организовано проведением внутренней техучёбы. Если браться за дело основательно, то можно пригласить нас с семинаром "Персональные данные в Узбекистане".
☎️Столкнулись на практике с превратным толкованием требования о локализации персональных данных в Узбекистане. Человек читает статью 27.1 Закона РУз "О персональных данных", там написано: Обязательному хранению на территории Республики Узбекистан подлежат данные физических лиц — пользователей услуг операторов телекоммуникаций, осуществляющих свою деятельность на территории Республики Узбекистан. 👩🏻💻И утверждает, что базы данных, содержащие номера телефонов из Узбекистана, должны храниться только в Узбекистане и, соответственно, регистрироваться в госреестре баз ПДн. ❌Это не так. Здесь допущено сразу несколько ошибок. 1️⃣Требование распространяется на операторов телекоммуникаций - операторов сотовой связи, интернет-провайдеров. Термины "оператор телекоммуникаций" и "пользователь" указаны в законе "О телекоммуникациях" и однозначно отсылают к нему. Пользователем услуг телекоммуникации человек является по отношению к оператору таких услуг, а не к оператору базы персональных данных. 2️⃣В тексте закона про номер телефона - ни слова. Речь именно про данные абонентов. Например в базе интернет-провайдера может не быть номера телефона абонента, только его ФИО и адрес. Будет ли на ФИО и адрес распространяться требование об обязательной локализации если их собирает банк, а не провайдер? Конечно нет. Соответственно, это требование - исключительно для операторов телекоммуникаций. 3️⃣Если банк сохраняет в базе номер телефона клиента, то это база пользователей услуг банка. От хранения в ней номера телефона она не становится базой пользователей услуг операторов телекоммуникации. 4️⃣Доказательство "от обратного". Если на секунду предположить, что оппонент прав, то вне закона оказываются все базы всех современных сервисов - от Google до Telegram. Ведь все они обрабатывают номера телефонов и находятся не в Узбекистане. 5️⃣Сам этот перечень категорий ПДн для обязательной локализации появился именно в рамках так называемого “смягчения” требований профильного закона и для "создания благоприятных условий для населения и предпринимателей при использовании международных интернет-платформ". Включение номера телефона в перечень обязательной локализации сделало бы реформу бессмысленной.
🇺🇿🏛В положения об обеспечении ИБ операторов платежных систем и поставщиков платежных услуг (№3513), в системах электронных факторинговых платформ (№3665), кредитных бюро (№3679) правлением Центрального банка внесены практически идентичные дополнения, затрагивающие обработку биометрических данных: Биометрические данные физических лиц, используемые в процессе идентификации и аутентификации клиентов, подлежат хранению на территории Республики Узбекистан. Иные виды персональных данных клиента, не относящиеся к биометрическим, в соответствии с частью третьей статьи 27¹ Закона Республики Узбекистан «О персональных данных», могут храниться и обрабатываться за пределами территории Республики Узбекистан. Это минорное дополнение и практически дословное повторение текста ст.27¹ Закона Республики Узбекистан «О персональных данных», устанавливающее это требование для всех биометрических ПДн. То есть это требование действует на всех, не только на лицензиатов ЦБ РУз.
🇺🇿Полный разбор Постановления Кабинета Министров Республики Узбекистан №415 от 29 июля 2026 года "Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту персональных данных". Часть 2 6️⃣МВД, МинЦифры, СГБ, НАПП должны в трехмесячный срок утвердить требования к стандартным договорным условиям и обязательным корпоративным правилам, обеспечивающим защиту персональных данных при передаче данных в государства, не включенные в Перечень стран. 🤔Напомним, что ст.27.1 в качестве одного из условий обработки ПДн за пределами Узбекистана указано "соблюдение оператором международных стандартов в области управления и хранения персональных данных, перечень которых утверждается уполномоченным государственным органом". Сроки определения этих стандартов никак не обозначены и про них в ПКМ №415 вообще ни слова. 7️⃣Утверждён перечень иностранных государств, обеспечивающих адекватную защиту персональных данных. В первую редакцию списка вошли 49 юрисдикций. 🗺Карта - здесь. Интересно, что есть отдельно административный район Гонконг, а самого Китая - нет. Также нет Казахстана и остальных соседей. ⚠️А вот для США разрешение распространяется не на всю территорию страны, а только на компании, действующие в рамках Рамочной программы по защите конфиденциальности данных между Европейским Союзом и США (EU-US Data Privacy Framework). Полный актуальный список этих компаний доступен здесь. Microsoft, Cisco, Amazon, Google в нём есть. А вот Apple в этом списке - нет. 😱 8️⃣Департаменту миграции и персонализации поручено в недельный срок опубликовать Перечень на своем официальном веб-сайте. Кстати, строго говоря, официальный сайт это www.gumiog.uz, именно он указан на сайте МВД Потому что pd.gov.uz это сайт госреестра баз ПДн. Сайт gumiog.uz сейчас не открывается. По данным администрации домена .uz, домен своевременно не продлён. UPD. Перечень опубликован на сайте Госреестра pd.gov.uz в разделе новости. 👩🏫Эти и другие тонкости защиты персональных данных уже в нашем семинаре "Персональные данные в Узбекистане".
🇺🇿Полный разбор Постановления Кабинета Министров Республики Узбекистан №415 от 29 июля 2026 года "Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту персональных данных". Часть 1 1️⃣Департамент миграции и персонализации Министерства внутренних дел определён ответственным за подготовку предложений по редактированию Перечня иностранных государств, а определяется и утверждается перечень Кабинетом Министров. 2️⃣Сам департамент миграции и персонализации МВД снова назван Уполномоченным органом. Напоминаем про существующую дихотомию. В тексте закона уполномоченный орган это несуществующий ныне ГЦП. 3️⃣Очень сложно сформулирован основной абзац документа: трансграничная передача персональных данных, а также обезличенных данных в государства, включенные в Перечень, через информационные системы, созданные на основе международных соглашений, осуществляется автоматически, без получения дополнительных разрешений и без уведомления уполномоченного государственного органа, при условии принятия мер по предотвращению утечки данных 🔸Что такое “информационные системы, созданные на основе международных соглашений” - непонятно. 🔸Сейчас вообще не предусмотрено получение разрешений и уведомлений уполномоченного органа. 4️⃣ Установлено, что в случае выявления факта утечки персональных данных в процессе трансграничной передачи оператор базы персональных данных обязан уведомить об этом уполномоченный государственный орган в течение 24 часов с момента выявления данного факта и в течение 72 часов предоставить подробную информацию о причинах утечки данных и принятых мерах по их устранению. 🤔В остальных случаях действующим законодательством Узбекистана сейчас вообще не предусмотрено уведомление уполномоченного органа о произошедших утечках. 5️⃣МИДу совместно с МВД поручено в трёхмесячный срок внести предложение о присоединении к Конвенции Совета Европы о защите частных лиц в отношении автоматизированной обработки данных личного характера от 1981 года, той самой 108-й конвенции, с которой вообще началась тема персональных данных 45 лет назад. 😱В официальном тексте постановления Кабинета Министров допущена фактическая ошибка. Указано, что конвенция от 28.01.1981 принята Европейским Союзом (Европа Иттифоқи). Это не так, на самом деле это конвенция Совета Европы (Европа Кенгаши). Это две совершенно разные организации, существующие сейчас независимо. У Евросоюза такой конвенции нет, да и ЕвроСоюза в 1981 не существовало.
⚡️🇺🇿Постановлением Кабинета Министров Республики Узбекистан №415 от 29 июля 2026 года утвержден перечень стран с адекватным уровнем защиты персональных данных. В перечень вошли 49 стран: Австрийская Республика Соединенные Штаты Америки (только для компаний из списка DPF) Княжество Андорра Республика Аргентина Королевство Бельгия Республика Болгария Федеративная Республика Бразилия Соединенное Королевство Великобритании и Северной Ирландии Венгерская Республика Федеративная Республика Германия Гернси (владение Британской короны) Гонконг (Специальный административный район Китайской Народной Республики) Греческая Республика Королевство Дания Джерси (владение Британской короны) Ирландия Королевство Испания Республика Исландия Государство Израиль Итальянская Республика Канада Республика Кипр Республика Корея Латвийская Республика Литовская Республика Княжество Лихтенштейн Великое Герцогство Люксембург Республика Мальта Остров Мэн (владение Британской короны) Королевство Нидерландов Королевство Норвегия Республика Польша Португальская Республика Российская Федерация Румыния Республика Сингапур Словацкая Республика Республика Словения Восточная Республика Уругвай Фарерские острова (автономная территория в составе Королевства Дания) Финляндская Республика Французская Республика Республика Хорватия Чешская Республика Швейцарская Конфедерация Королевство Швеция Эстонская Республика Новая Зеландия Япония 🤔Обращает внимание, что из всех стран быв.СССР в список попала только РФ, Литва, Латвия, Эстония.
🇺🇿Конфискация и исправительные работы за нарушение в сфере персональных данных с применением ИИ в Узбекистане - уже сложившаяся практика. 👩⚖️Мы проанализировали несколько решений судов, вынесенных за последний месяц. Вот некоторые из них: 📕По материалам дела 3-2316-2602/1551 от 21.07.2026: Правонарушитель с помощью принадлежащего ему сотового телефона «Infinix HOT 30i» с использованием технологий искусственного интеллекта незаконно обработал фотографию потерпевшей и распространил её, разместив в социальной сети «Instagram» в своем профиле, чем совершил правонарушение, предусмотренное частью 2 статьи 46² КоАО РУз. Суд постановил назначить наказание в виде штрафа 2 884 000 сумов и сотовый телефон «Infinix HOT 30i» стоимостью 1 000 000 сумов конфисковать в доход государства. 📕По материалам дела 3-1612-2602/1718 от 23.07.2026: Правонарушитель незаконно, без согласия своей однокурсницы, обработал её личные фотографии с использованием технологий искусственного интеллекта и распространил их через социальную сеть «Telegram», чем нарушил законодательство о персональных данных. Суд постановил назначить наказание в виде штрафа 8 240 000 сумов, а изъятый в качестве вещественного доказательства сотовый телефон марки «Samsung Galaxy S7» стоимостью 550 000 сумов - уничтожить. 😱Более того, есть и случаи привлечения к уголовной ответственности. 📘По материалам уголовного дела 1-1501-2605/1741 от 09.06.2026, обвиняемый с применением ИИ-инструментов помещал свои фотографии рядом с фотографиями потерпевшей, создавая изображения, представляющие их супругами или влюблённой парой. За повторное нарушение законодательства о персональных данных обвиняемому назначено наказание в виде исправительных работ сроком на 2 года. Так что наш семинар "Персональные данные в Узбекистане" точно будет полезен не только специалистам по защите ПДн и DPO, но и всем, связанным с обработкой такого контента. Чтобы не пополнить ряды правонарушителей.
🔄🇺🇿Прошло всего 3 месяца с момента вступления в силу Положения о минимальных требованиях по обеспечению информационной и кибербезопасности, а также предупреждению случаев фрода при оказании дистанционных финансовых услуг физическим лицам кредитными и платежными организациями, операторами платежных систем № 3759, как в него предлагается внести изменения. Полный текст планируемых поправок размещён на Портале обсуждения проектов нормативных правовых актов. Обратили внимание на предложения по применению дистанционной биометрической идентификации. Предлагается сделать её обязательной в следующих случаях: ▫️при регистрации нового пользователя; ▫️в процессе сброса пароля существующей учетной записи (аккаунта) и входа в систему с другого устройства. Разбор других предлагаемых поправок документа сделал Spot. ⏳Обсуждение поправок продлится до 1 августа 2026 года. ❕Снова обращаем внимание, что во всех случаях биометрическая идентификация предполагается исключительно при удалённом обслуживании через мобильные приложения. Попытки проводить принудительную биометрическую идентификацию при операциях со счётом при очном визите клиента в филиал банка, делать биометрические фотографии или сверять отпечатки пальцев без прямого согласия субъекта - незаконны. Банк не может отказывать клиенту в выдаче средств, ссылаясь на то, что клиент отказывается от биометрической идентификации в филиале. Она не предусмотрена ни одним нормативно-правовым актом и нарушает права потребителя банковских услуг. Ещё шире - конституционные права гражданина, ведь защита персональных данных теперь упоминается в Конституции Узбекистана.
📝🌐По открытым источникам на начало второй половины 2026 года в Узбекистане предприятия, прошедшие сертификацию по ISO/IEC 27001: 1. АО «Единый общереспубликанский процессинговый центр» 2. Министерство юстиции Республики Узбекистан (по данным РР) 3. АО "GLOBAL SOLUTIONS" 4. ГП «Навоийуран» (в области Mining and production of natural uranium) (Сертификат) 5. ИП ООО «Anglesey Food» (в области Organization of retail trade) (Сертификат) 6. АКБ «Капиталбанк» 7. ООО "PRO DATA-TECH" 8. ООО "Unitel" (направление «Коммерческий ЦОД») (Сертификат) 9. ООО «CLOUPARD» (предоставление услуг облачного сервиса) 10. ООО «Дирекция Технологического парка программных продуктов и информационных технологий» («IT-PARK») (Сертификат) 11. ООО «OFFBOX» (в области Providing services in the field of information security, IT and consulting (Virtual office)) 12. ООО «Trans Engineering Group» (в области в т.ч. управление проектами и поставкой) (Сертификат) 13. ООО «INSIGHT SOLUTIONS» (в области Design, supply, construction and commissioning of telecommunications and computing systems, provisioning of services and technical support) 14. АО «ANOR BANK» (в области Оказание банковских услуг) (Сертификат) 15. АК «Узбектелеком» (в области Управление проектированием, строительством, эксплуатацией сетей телекоммуникаций и оказанием телекоммуникационных услуг) (Сертификат) 16. ИП ООО «Cybernet new» филиал ТОО «Cybernet (Кибернет)» (в области Разработка, внедрение и сопровождение решений в сфере коммуникаций на основе технологий искусственного интеллекта) (Сертификат) 17. ИП ООО "Vention" (в области Custom software development, web, desktop and mobile applications development, IT consulting and implementation of information systems including security, penetration testing and cloud management) (Сертификат) 18. ООО "BRB-TECH" 📝🇺🇿И ещё 8 сертификаций по национальному стандарту O‘zMSt ISO/IEC 27001:2023: 1. Служба государственной безопасности Республики Узбекистан (по данным МинЮста РУз, копия удалённого ролика, по данным АГУ, по данным kun.uz) 2. АО «Toshkent tovar xomashyo birjasi» 3. ООО «Кредитное бюро «Кредитно-информационный аналитический центр» 4. ООО «CLOUPARD» (предоставление услуг облачного сервиса) 5. АО «Навоийский горно-металлургический комбинат» 6. ООО «INSIGHT SOLUTIONS» 7. АО «ANOR BANK» 8. ГП «Навоийуран» (Сертификат) 📊Официальная статистика по количеству сертификаций ISO/IEC 27001 по странам СНГ и быв.СССР от ISO на конец 2024 года - здесь. 📍Сертификаты могут быть не продлены или отозваны. Статус сертификации СМИБ при необходимости можно уточнить у органа по сертификации, в национальном или международном реестрах. UPD: Добавлен сертификат ООО "BRB-TECH"
🎭 К вопросу об обезличивании персональных данных в Узбекистане. Продолжение 🤖Обезличивание обязательно нужно применять, если вы хотите проанализировать при помощи ИИ документы, содержащие персональные данные. В некоторых случаях поставщики решений ИИ могут обучать свои модели на пользовательских данных (особенно в бесплатных версиях). Вряд ли вы об этом задумывались, подгружая сканы документов в чат ИИ-ассистенту. ❗️Напоминаем, незаконная обработка персональных данных с использованием технологий искусственного интеллекта в Узбекистане наказывается штрафом до 100 БРВ с конфискацией предметов правонарушения. У нас на тему обезличивания ПДн было несколько квизов - раз, два, три. ❓Отдельный большой философский вопрос - являются ли обезличенные данные персональными? Как вы думаете? 👍Обезличенные данные остаются персональными 👎Обезличенные данные уже не являются персональными Примите решение и отметьтесь соответствующим значком, а наша позиция - под спойлером. Точного ответа на этот вопрос пока нет, нет позиции регулятора по этому вопросу. Но если смотреть текст закона, то обезличенные данные скорее всё-таки остаются персональными, потому что в ст.19 закона так: "Персональные данные обрабатываются в форме, допускающей идентификацию субъекта или в обезличенном виде." Но, с другой стороны, на них уже не распространяются требования к оператору по их защите.
🇺🇿Очередное изменение внесено в закон Республики Узбекистан "О персональных данных". Конституционным законом РУз "О Ташкентском международном финансовом центре" в статью 3 Закона Республики Узбекистан «О персональных данных» добавляется следующий текст: На территории, где Конституционным законом Республики Узбекистан установлен особый правовой режим, отношения, связанные с обработкой и защитой персональных данных, регулируются нормами, отличными от установленных настоящим Законом. - Ўзбекистон Республикасининг Конституциявий Қонуни билан махсус ҳуқуқий режим ўрнатилган ҳудудда шахсга доир маълумотларга ишлов бериш ва уларни ҳимоя қилиш билан боғлиқ муносабатлар ушбу Қонунда белгиланганидан бошқача қоидалар билан тартибга солинади. 🤔Тут же возникает несколько вопросов. ❓Какими именно нормами регулируется защита персональных данных на территории финансового центра, если профильный закон там не действует? В законе сказано "применяются общее право, принципы и нормы справедливости Англии и Уэльса". То есть в сфере персональных данных предположительно будет действовать UK GDPR. ❓Будет ли считаться передача персональных данных на территорию центра трансграничной передачей? То есть передача биометрических, генетических данных, данных телеком-операторов на территорию финансового центра окажется под запретом? Поскольку на территории центра не действует закон РУз "О персональных данных", то территория центра практически то же самое, что "заграница". По логике, передача ПДн из основного Узбекистана (где закон о ПДн действует) на территорию центра будет трактоваться как трансграничная передача. ⚖️Но своё суждение по этим вопросам, конечно же, должен будет дать регулятор. 📚Английский язык является официальным языком Финансового центра. UPD: Закон опубликован также на английском и русском языках 📆Закон вступает в силу 25.07.2026
🎭 К вопросу об обезличивании персональных данных в Узбекистане Обезличивание ПДн, на самом деле, должно широчайшим образом применяться при всевозможной дата-аналитике, это прямое требование закона. Обезличивание персональных данных - действия, в результате совершения которых определение принадлежности персональных данных конкретному субъекту становится невозможным. При обработке персональных данных для проведения статистических, социологических, научных исследований оператор обязан их обезличить. ❓Применяется ли обезличивание? По результатам экспресс-опроса читателей канала, на практике вообще никто этим не заморачивается.😱 Особо остро проблема стоит с тестовыми базами. Если вы хотите проводить тестирование на более-менее реальных, а не синтетических данных, их нужно обезличить. Тестирование на реальных данных - это прямой путь к утечке. Теме защиты тестовых данных посвящён п A.8.33 "Тестовые данные" стандарта ISO/IEC 27001:2022. Потому что в тестировании часто принимают участие сторонние разработчики, а сама тестовая среда может разворачиваться на облачных серверах вне основного защищаемого периметра.
⚡️🇺🇿Важное обновление в сфере регулирования защиты персональных данных в Узбекистане. Согласно п.14 Постановления Президента Республики Узбекистан № ПП-265 от 15.07.2026 14. Министерству внутренних дел до 1 декабря 2026 года, с учётом изучения передового зарубежного опыта, разработать перечень конкретной информации (совокупности сведений), относящейся к персональным данным, и утвердить его в установленном порядке. Пунктом 11 этого же постановления: С 1 ноября 2026 года: а) любые юридические и физические лица, предлагающие (рекламирующие) товары (работы, услуги) посредством SMS-уведомлений по каналам мобильной связи, осуществляют данные действия (рекламу) только после получения письменного или электронного согласия лица; б) юридическим лицам, оказывающим услуги по рассылке рекламных звонков и SMS-уведомлений на средства мобильной связи, разрешается оказывать соответствующие услуги только после регистрации их информационных систем в Государственном реестре баз персональных данных; в) запрещается распространение рекламных звонков и уведомлений по сетям телекоммуникаций (мобильной связи) с 18:00 до 09:00; г) на операторов мобильной связи возлагается обязанность по полному или частичному блокированию распространяемых ими рекламных звонков и уведомлений по запросу абонента; д) несоблюдение требований, установленных настоящим пунктом, признается нарушением законодательства о рекламе и о персональных данных и служит основанием для принятия соответствующих мер ответственности. — 💡Наблюдения 🔹То есть до 1 декабря 2026 года должен появиться перечень того, что является персональными данными по мнению регулятора. Вероятно, он будет не исчерпывающим. Сложно представить исчерпывающий перечень того, что может быть персональными данными. Но сам этот документ очень упростит жизнь всем, кто связан с обработкой ПДн. 🔸SMS-спам теперь явно указывается как нарушение законодательства о персональных данных. 🔹Теперь юридические лица, оказывающие услуги по рассылке рекламных звонков и SMS-уведомлений на средства мобильной связи, дополняют список тех, кто обязан регистрировать базы ПДн в Госреестре.
Ловушка согласия. Проблема большинства отечественных банков и финсервисов в том, что они думают: "Раз мы взяли у клиента согласие, то можно обрабатывать любые его персональные данные". Если цель не заявлена прямо, строго и чётко, то обрабатывать ПДн нельзя, как и прикрываться безграмотными фразами типа “любые ПДн в любых целях”. Нет, обрабатывать ПДн можно только в ранее заявленных целях. Про это высказался уже даже Пленум Верховного Суда РУз - согласие должно быть конкретным. По нашей практике, некоторым банкам даже такой предельно конкретный документ - не указ. 🟥В подавляющем большинстве случаев даже само согласие “кривое”. Фразы “любых ПДн”, “для любых целей”, “бессрочно” это - отчётливый red-flag для опытного банковского клиента. Они выдают предельно низкий уровень защиты ПДн, отсутствие специалистов по их защите. Например, вот этот хрестоматийный по своей абсурдности текст до сих пор содержится в типовом вкладном договоре одного из отечественных банков. Мы сообщили об ошибках в тексте договора напрямую председателю правления этого банка, но текст - на месте. Зато сам председатель сменился. 🧐Специфика регулирования сферы персональных данных в том, что, упрощая: “всё что явно не разрешено, то запрещено”. Нельзя обрабатывать персональные данные просто так. Это возможно только при выполнении строгих условий. Вывод. Таким горе-предприятиям остаются считанные месяцы, пока на них не обратит внимание или их отраслевой регулятор (ЦБ), или регулятор сферы персональных данных (МВД). А скорее - оба сразу. Sapienti sat.
видео или голосовое, без подписи
👰🤵В группе Потребитель.уз всплыл вопрос о работе свах/совчи. Они обрабатывают персональные данные разных категорий. Причём всегда с нарушениями: 1️⃣На работу свахи распространяется в полной мере закон РУз “О персональных данных”. Исключения нет, так как ПДн они обрабатывают не "в личных, бытовых целях", то есть не для себя, а на коммерческой основе. 2️⃣Свахи обрабатывают самую чувствительную категорию - специальные персональные данные: сведения о предыдущих браках, детях, религии, здоровье. Обработка специальных ПДн в этом случае возможна только с письменного согласия субъекта. Есть ли оно у свахи? 3️⃣Часто к помощи свах прибегают не сами желающие познакомиться, а их родители. Но родственники не имеют права давать согласие на обработку ПДн своих совершеннолетних детей. Пленум Верховного суда чётко сказал - право на защиту персональных данных неотчуждаемо и непередаваемо. 4️⃣Совсем уж отбитые, в погоне за наживой, буквально покупают базы студенток медицинских и педагогических ВУЗов, пытаясь договориться с институтским отделом кадров, чтобы сфотографировать личное дело. Ведь там всё что нужно - и фото, и сведения о родных. Это - преступление. На эту порочную практику c торговлей персональными данными в ВУЗах обращал внимание даже регулятор. Обеспечить комплаенс свахе несложно - оформить согласие на обработку специальных ПДн, заключить договор на услуги и т.д. Разобраться сможет любой, прослушавший наш семинар.
Некоторые банки в Узбекистане снова применяют порочную практику принудительной биометрической идентификации клиентов при обслуживании их в филиалах. 📸Как это выглядит? Клиент приходит в банк с документами, а от него для совершения любых операций по счёту требуют сфотографироваться на веб-камеру, присоединенную к компьютеру операциониста. ☠️Это нарушение действующего законодательства о персональных данных: 1️⃣ При личном обращении клиента в отделение банка перечень документов, которые может затребовать банк, указан полностью в п.11 этой инструкции. Банкам запрещается запрашивать дополнительные документы, помимо тех, которые предусмотрены Инструкцией. 2️⃣ Банк не может вводить дополнительные защитные меры в одностороннем порядке. Они или должны быть прямо прописаны в действующих нормативно-правовых актах (этого нет), или от клиента должно быть получено добровольное и конкретное согласие на включение таких механизмов (это не сделано). Одностороннее включение принудительной биометрической идентификации это прямое нарушение статьи 26 закона РУз «О персональных данных» , которая определяет: «Биометрические и генетические данные, которые используются для установления личности субъекта, могут обрабатываться только при наличии согласия данного субъекта». Вообще же, возможность цифровой идентификации предусмотрена только для случаев удалённого обслуживания. 3️⃣ Согласно п.13 постановления Пленума Верховного суда РУз, обработка персональных данных может осуществляться только с ведома и добровольного, конкретного согласия субъекта данных или на ином законном основании. Никаких законных оснований требовать от клиента принудительно проходить процедуру цифровой идентификации у банка нет. 🧐Почему же банк так делает? Вероятно, компания-разработчик АБС продала банкам модуль идентификации, а банки включили его без консультации с DPO, которого у них вовсе нет.🛑
видео или голосовое, без подписи
🇺🇿Когда на предприятии в Узбекистане достаточно одного специалиста по защите персональных данных, а когда нужно целое подразделение? Казалось бы, в п.2 приказа МинЮста №3477 как раз про это: 🔹Исходя из объема задач, количества баз данных и уровня их автоматизации собственник и (или) оператор создают подразделение или назначают уполномоченное лицо, ответственное за обеспечение защиты персональных данных при их обработке. 🔹Шахсга доир маълумотларга ишлов берилиши ва уларнинг ҳимоя қилинишини таъминлаш учун вазифалар ҳажми, маълумотлар базаларининг сони ҳамда уларнинг автоматлаштирилганлик даражасидан келиб чиқиб, мулкдор ва (ёки) оператор томонидан бўлинма ташкил этилади ёки ваколатли шахс тайинланади. 😳К сожалению, всё не так просто. Если у вас обрабатываются данные в базе с 1 уровнем защищенности, у вас должно быть целое подразделение по защите ПДн, а не один человек. А как понять, какой уровень защищённости у вашей базы: 1️⃣ Попытаться разобраться самостоятельно с ПКМ 570. 2️⃣ Пригласить нас с аудитом процессов обработки персональных данных. 3️⃣ Прослушать наш семинар по защите персональных данных в Узбекистане. ✍️По опыту - если у вас крупное предприятие, тем более если вы банк или страховая - у вас должно быть целое подразделение, а не один DPO. Оно ещё и должно быть подчинено напрямую руководителю. Получается, вам нужно искать не одного специалиста, а несколько. Весёлая новость для HR-ов. ❓А какова численность такого подразделения? Об этом - наш квиз.🔽
❌Уже 5 лет TikTok внесён в Узбекистане в Реестр нарушителей прав субъектов персональных данных. Это сделано за нарушение особых условий обработки персональных данных граждан Республики Узбекистан - обработку ПДн граждан РУз на серверах за пределами Узбекистана. 🤔Вы наверняка знаете, что в марте 2026 года ту самую одиозную статью 27.1 в законе “О персональных данных” изменили. Мы делали подробный обзор поправок. Предполагалось, что теперь все сервисы Apple и Google смогут работать полноценно в Узбекистане. Ведь теперь прямо сказано: "Персональные данные могут храниться и обрабатываться за пределами территории Республики Узбекистан". Казалось бы, теперь TikTok должен быть реабилитирован? На самом деле, несмотря на поправку в закон, обработка ПДн за пределами Узбекистана остаётся в “серой” зоне. Так, до сих пор Кабинетом Министров не опубликован перечень стран, обеспечивающих адекватную защиту персональных данных. 🧐Получается, поправки в силу вступили, но применять их в полной мере - невозможно.