Обезличивание и деобезличивание персональных данных
Недавно рабочей группой «Нормативное регулирование» АНО «Цифровая экономика» было принято решение внести поправки в правительственный законопроект об обезличивании данных.
Рабочая группа, в которую входят представители бизнеса, а также Минкомсвязи, ФАС и Госдумы, хочет внести в закон процедуру обезличивания информации, позволяющую обрубить принадлежность этих данных конкретному человеку.
Законопроект об обезличивании персональных данных, разрешающий использование и обработку информации о человеке «в статистических и иных целях», был внесен в Госдуму правительством РФ. Имеющаяся редакция законопроекта не устанавливает ни условия того, каким образом можно использовать «очищенную» информацию, ни порядок ее «очистки», предполагая, что методы этой «очистки» будут разработаны Роскомнадзором.
Наличие их в законе, а не в подзаконном акте, сможет гарантировать неизменность используемых методов и предоставит бизнесу больше определенности.
Помимо этого, в законе хотят прописать и процедуру «обратной связи» информации с конкретным гражданином, поскольку невозможность легально обезличить данные стоит на пути инвестиций в проекты искусственного интеллекта и big data. Ведь возможность легко внести кардинальные изменения негативно скажется на готовности компаний вкладываться в развитие рынка больших данных.
Сейчас требуется продумать механизм защиты и соблюдения права граждан на защиту их персональных данных на всех этапах обработки, поскольку в имеющейся редакции законопроект не решает ни задачу повышения доступности данных, ни вопросы оборота обезличенных данных, ни запрета деобезличивания.
Впрочем, в Минкомсвязи считают, что методы обезличивания должны быть указаны в приказе, поскольку его проще корректировать и менять нормы на более прогрессивные.
Независимый технический эксперт Сергей Нестерович считает, что масштабы работ, ведущиеся в данном направлении, приведут к печальным последствиям:
Вся эта возня по якобы «обезличиванию персональных данных» – не более чем прикрытие системно ведущейся работы московских властей и ряда связанных с ними компаний по полной отмене приватности персональных данных, а заодно и тайны переписки в масштабах всей страны якобы в целях внедрения искусственного интеллекта.
В последний год направление и масштаб этой работы таковы, что, по моей личной оценке, ее инициаторами должны заниматься не СМИ, а управление по защите конституционного строя ФСБ РФ. К сожалению, похоже, что этого не будет.
По указанной причине «одобрение рабочей группы» упомянутой АНО как что-либо, кроме технологического прикрытия процесса отмены норм охраны персональных данных в стране, я бы рассматривать не стал.
С ним соглашается независимый технический эксперт Алексей Щербаков:
Посмотрим на ситуацию с другой стороны. Рядовой пользователь оставляет очень много информации о себе в Интернете. Эти данные, если на них присутствует лицо этого человека, полностью и однозначно его идентифицируют для любого желающего разработчика, знакомого с machine learning. Имея, с одной стороны, данные из соцсетей с фотографиями, а также местом и датой съёмки этой фотографии, а также обезличенные данные людей – с другой стороны, можно обратить обезличивание. Давайте представим себе несколько случаев:
1. У вас есть обезличенные данные системы лояльности бренда дорогих бутиков и собранные данные Instagram, где люди делятся радостью о своих новых покупках. Сопоставляя время и место на фотографии и время заказа с магазином и его координатами и найдя несколько таких совпадений, можно однозначно опознать этого человека
2. У человека есть карточка/приложение ресторана, а у вас есть обезличенные данные о заказах в этом ресторане или сети ресторанов. Можно действовать аналогично пункту 1, а можно сходить с ним или проследить, когда он туда ходит и опять же однозначно идентифицировать его.
3. У вас есть обезличенные данные агрегатора такси, а вас интересуют, например, студенты или абитуриенты с родителями, заказывавшие такси в районе Мичуринского проспекта. С большой долей вероятности через несколько лет эти люди окажутся действующими сотрудниками ФСБ, т.к. по адресу Мичуринский Проспект, 70 располагается Академия ФСБ. Аналогичный трюк можно проделать и для правительственных зданий.
Но самое интересное, что, зная про эти возможности, недобросовестное лицо, передающее персональные данные, может передать их не обезличенными. А обрабатывающее данные лицо может сказать, что самостоятельно восстановило личности пользователей по соцсетям. В этом случае суду будет крайне сложно доказать, что это не так. Потому что на вопрос «а как вы сопоставили», может последовать ответ «а мы не знаем, это компьютерный алгоритм с ИИ делал». Всё это открывает поистине безграничные возможности для людей, уже имеющих дампы соцсетей или отслеживающих «нужных» людей, в число которых могут попасть как рядовые граждане, так и члены семей госслужащих или сотрудников спецслужб.