Статья 32. Безопасность обработки¶
Учитывая современный уровень технического развития, затраты на реализацию и характер, область применения, специфику и цели обработки, а также риски разной степени вероятности и тяжести для прав и свобод физических лиц, оператор и лицо, действующее по поручению оператора, принимают соответствующие технические и организационные меры в целях обеспечения соразмерного с этими рисками уровня безопасности, которые включают, помимо прочего, в зависимости от обстоятельств:
- ¶ a) псевдонимизацию и шифрование персональных данных;
- ¶ b) способность обеспечивать конфиденциальность, целостность, доступность и устойчивость систем и услуг по обработке;
- ¶ c) возможность своевременного восстановления персональных данных и доступа к ним в случае возникновения инцидента физического или технического характера;
- ¶ d) процедуру регулярного тестирования, оценки и определения эффективности технических и организационных мер по гарантированию безопасности обработки.
При оценке достаточности уровня безопасности особо учитываются связанные с обработкой риски, вызванные, в частности, случайным или незаконным уничтожением, утратой, изменением, несанкционированным раскрытием персональных данных, передаваемых, хранящихся или обрабатываемых иным способом, либо несанкционированным доступом к ним.
Соблюдение кодекса поведения, утвержденного в соответствии со статьей 40, или механизма сертификации, утвержденного в соответствии со статьей 42, может использоваться в качестве аргумента, доказывающего выполнение требований, предусмотренных частью (1).
Оператор и лицо, действующее по поручению оператора, принимают меры для обеспечения того, чтобы физическое лицо, действующее с санкции оператора или лица, действующего по поручению оператора, и имеющее доступ к персональным данным, обрабатывали их только на основании инструкций оператора, за исключением случая, когда к обработке персональных данных обязывают нормативные акты.