Заголовок блога (один заголовок)

Это отдельная подпись к записи в блоге

Риски использования нелицензионного программного обеспечения в соответствии с турецким законом о защите данных (KVKK) и вопросы безопасности данных

Риски использования нелицензионного программного обеспечения в соответствии с турецким законом о защите данных (KVKK) и вопросы безопасности данных

Использование нелицензионного программного обеспечения часто рассматривается просто как вопрос авторского права или лицензионных сборов. Однако для компаний, обрабатывающих персональные данные, реальная опасность заключается в том, что такое программное обеспечение ослабляет их архитектуру защиты данных. Закон № 6698 о защите персональных данных обязывает операторов данных предотвращать незаконную обработку и доступ к персональным данным, обеспечивать их сохранность и принимать необходимые технические и административные меры. Компьютерные программы также защищены как произведения в соответствии с Законом № 5846 об интеллектуальной и художественной литературе. Поэтому, даже если использование нелицензионного программного обеспечения не является отдельным видом нарушения, специально перечисленным в КВКК (Законе о защите персональных данных), оно может создать многоуровневую юридическую проблему, включающую нарушения обязательств по обеспечению безопасности данных, ответственность за нарушение авторских прав и, в некоторых случаях, уголовный риск.

Почему нелицензионное программное обеспечение подпадает под действие GDPR?

Статья 12 Закона о защите персональных данных (KVKK) гласит, что контролер данных обязан принимать все необходимые технические и административные меры для обеспечения надлежащего уровня безопасности. В той же статье оговаривается, что контролер данных несет солидарную ответственность за эти меры, даже если персональные данные обрабатываются другим физическим или юридическим лицом от его имени; что он должен проводить или организовывать проведение необходимых проверок внутри своей организации; и что он обязан уведомлять соответствующие стороны и Совет директоров, если персональные данные получены другими лицами незаконным путем. Вследствие такой структуры, нелицензионное программное обеспечение, особенно если оно затрагивает такие процессы, как обновление, контроль доступа, ведение журналов, антивирусная защита, резервное копирование и аудит безопасности, напрямую становится риском в соответствии с KVKK.

Ключевое отличие здесь заключается в том, что закон не содержит отдельной статьи, специально посвященной «использованию нелицензионного программного обеспечения». Однако контролер данных обязан обеспечить безопасность используемой им ИТ-инфраструктуры. В руководстве по GDPR прямо перечислены такие технические меры, как матрицы авторизации, контроль авторизации, журналы доступа, управление учетными записями пользователей, сетевая безопасность, безопасность приложений, записи журналов, резервное копирование, брандмауэр, современные антивирусные системы и управление ключами. Если использование нелицензионного программного обеспечения, программного обеспечения с поддельными ключами, взломанного или устаревшего программного обеспечения ослабляет одну или несколько из этих мер, возникает проблема, связанная с GDPR, независимо от нарушения авторских прав. Следовательно, нелицензионное программное обеспечение часто является «косвенным, но очень серьезным» фактором риска в соответствии с правилами GDPR.

В соответствии с турецким Законом о защите персональных данных (KVKK), каковы обязанности оператора персональных данных?

Согласно статье 10 КВКК (Закона о защите персональных данных), контролер данных или уполномоченное им лицо обязаны информировать субъектов данных о личности контролера данных, цели обработки данных, о том, кому и для каких целей они могут быть переданы, о методе и правовом основании сбора данных, а также о правах субъекта данных в процессе сбора персональных данных. В информационном руководстве Совета также подчеркивается, что это обязательство должно выполняться в ясной, понятной и проверяемой форме. Если компания обрабатывает данные клиентов, сотрудников или поставщиков с помощью нелицензированного программного обеспечения CRM, бухгалтерского учета, ERP, расчета заработной платы, проектирования или поддержки, то техническая среда, в которой обрабатываются данные, используемый режим доступа и уровень безопасности становятся связанными с данной системой раскрытия информации и прозрачности.

Статья 12 Закона Турции о защите персональных данных (KVKK) налагает еще более обременительные требования. Контролер данных обязан принимать все технические и административные меры для предотвращения незаконной обработки, предотвращения незаконного доступа и обеспечения хранения данных. Кроме того, он несет совместную ответственность с лицами, обрабатывающими данные от его имени, и должен проводить или организовывать проведение необходимых внутренних аудитов. Эта статья наглядно демонстрирует, почему нелицензионное программное обеспечение напрямую затрагивает руководство компании. Потому что нелицензионное программное обеспечение часто означает не просто «лишние копии»; оно также означает неконтролируемые учетные записи пользователей, недокументированную установку, неконтролируемый удаленный доступ, устаревшие компоненты и неопределенный поток данных. Все это может противоречить техническим и административным мерам, изложенным в статье 12.

Каким образом нелицензионное программное обеспечение ослабляет безопасность данных?

В Руководстве по защите персональных данных, содержащемся в Законе Турции о защите данных (KVKK), указано, что операторы данных должны контролировать, какое программное обеспечение и сервисы работают в их информационных сетях, выявлять недопустимые действия, регулярно регистрировать всю активность пользователей, оперативно сообщать о проблемах безопасности и проводить регулярные проверки на уязвимости и тесты на проникновение в отношении известных уязвимостей. В этом же руководстве также подчеркиваются важность хорошо структурированных межсетевых экранов, шлюзов, контроля доступа и регулярных проверок безопасности как важнейших элементов защиты данных. При использовании нелицензионного программного обеспечения компании часто выходят за рамки этой цепочки безопасности: неясно, какая версия установлена, официальные каналы обновления и поддержки производителя недоступны, оповещения о безопасности не отслеживаются, или журналы пользователей не ведутся в соответствии с корпоративными принципами соответствия. Таким образом, нелицензионное программное обеспечение часто структурно ослабляет безопасность данных.

В данном случае особенно опасным является взломанное или поддельное программное обеспечение. Поскольку такие установки обычно выходят за рамки официальной цепочки лицензирования, компании становится сложно надежно отслеживать, какой компонент она использует, какие обновления безопасности получила и с какими сервисами взаимодействует. В руководстве по GDPR говорится, что «полная безопасность не может быть достигнута с помощью одного продукта кибербезопасности», и рекомендуется внедрение дополнительных и регулярно контролируемых мер. Если нелицензионное программное обеспечение нарушает эту дополнительную архитектуру безопасности, защита контролера данных ослабевает. Это утверждение не является юридическим положением, а представляет собой юридический вывод, вытекающий из логики мер, изложенных в руководстве.

Наиболее распространенные сценарии риска

Один из наиболее распространенных сценариев — использование нелицензионного офисного, ERP, бухгалтерского или CRM-программного обеспечения с данными о клиентах и ​​сотрудниках в режиме реального времени. В таком случае компания рискует не только нарушить авторские права, но и защитить систему безопасности, в соответствии с которой обрабатываются данные. В руководстве по GDPR управление учетными записями пользователей, журналы доступа, контроль авторизации, сетевая безопасность и безопасность приложений перечислены как основные технические меры. Документирование этих мер на корпоративном уровне в нелицензионной системе часто представляет собой сложную задачу. Особенно в малых и средних предприятиях, длительное использование в течение многих лет с менталитетом «программа уже работает» незаметно подрывает надзорные обязанности контролера данных.

Второй тип сценария включает обработку данных сторонними командами или фрилансерами с использованием нелицензионных инструментов. Статья 12/2 Закона о защите персональных данных (KVKK) прямо гласит, что когда персональные данные обрабатываются другим физическим или юридическим лицом от имени контролера данных, контролер данных и эти лица несут совместную ответственность за технические и административные меры. В заявлении Совета также говорится, что если персональные данные, хранящиеся у обработчика данных, получены незаконным путем, обработчик данных должен незамедлительно уведомить контролера данных. Следовательно, если агентство, внешняя бухгалтерская фирма, внешний разработчик программного обеспечения или поставщик услуг колл-центра используют нелицензионное программное обеспечение, компания не может полностью избежать риска, предусмотренного KVKK, просто заявив: «Это была не наша система».

Третий сценарий включает обработку данных с помощью устаревшего и неподдерживаемого программного обеспечения. Руководство по GDPR рекомендует отслеживать программное обеспечение и сервисы, работающие в информационных сетях, регулярно проверять сообщения системы безопасности и журналы контроля доступа, а также оперативно принимать меры против известных уязвимостей. В случае установки нелицензионных или поддельных ключей такое регулярное управление безопасностью часто оказывается неэффективным. В результате, даже если утечки данных не происходит, технические и административные стандарты безопасности компании могут быть поставлены под сомнение. Это ослабляет защиту контролера данных в случае расследования или жалобы.

Почему взаимосвязь между контроллером данных и процессором данных имеет решающее значение?

Турецкий закон о защите персональных данных (KVKK) определяет контролера данных как физическое или юридическое лицо, ответственное за определение целей и способов обработки, а также за создание и управление системой регистрации данных. Таким образом, основная ответственность обычно лежит на компании, использующей или эксплуатирующей услугу. Внешние разработчики программного обеспечения, хостинговые компании, компании по техническому обслуживанию или службы поддержки могут выступать в качестве обработчиков данных; однако контролер данных обязан обеспечить технические и административные меры и установить надзор за обрабатываемыми от их имени данными. Руководство по безопасности данных Совета также рекомендует управлять отношениями с обработчиками данных, заключать договоры, проводить аудиты и разрешать выездные проверки поставщика услуг. Использование нелицензионного программного обеспечения является самым слабым звеном в этих отношениях; поскольку, если обработчик данных использует небезопасные инструменты в своей собственной среде, контролер данных также становится уязвимым.

Наиболее важный вывод из этого заключается в том, что компании должны отслеживать не только лицензионный статус своих собственных устройств, но и, как в договорном, так и в практическом плане, программное обеспечение, используемое их обработчиками данных. В руководящих принципах Совета четко указаны договоры, соглашения о конфиденциальности, корпоративные политики, выборочные/периодические проверки и анализ рисков в качестве административных мер. Следовательно, если договор с обработчиком данных не включает такие положения, как «использование лицензированного и актуального программного обеспечения», «предоставление перечня инструментов третьих сторон», «немедленное уведомление в случае утечки данных» и «право на аудит», компания виновна не только в сфере ИТ, но и в соответствии с Законом о защите персональных данных (KVKK).

Что произойдет в случае утечки данных?

Согласно статье 12/5 КВКК (Закона о защите персональных данных), если обрабатываемые персональные данные получены другими лицами незаконным путем, контролер данных обязан как можно скорее уведомить субъекта данных и Совет. В заявлении Совета № 2019/10 указано, что контролер данных должен уведомить Совет о нарушении защиты данных в течение 72 часов, если нет уважительной причины, объяснить причины любой задержки, а также зафиксировать и предоставить для ознакомления информацию о последствиях и мерах противодействия, связанных с нарушением. Если утечка данных, несанкционированный доступ или потеря журналов происходят из-за нелицензионного или взломанного программного обеспечения, проблема перестает быть просто «использованием пиратского программного обеспечения»; обязанность уведомления в течение 72 часов также вступает в силу немедленно.

В кратких изложениях решений Совета показано, что это уведомление не является теоретической обязанностью. Например, в решении № 2021/426, касающемся оператора данных, предоставляющего услуги службы поддержки, Совет принял решение наложить административный штраф за то, что уведомление о нарушении безопасности данных не было направлено в течение 72 часов. Это решение демонстрирует, что подход «давайте сначала разберемся с этим внутри компании» в случаях нарушений безопасности данных, вызванных техническими уязвимостями, независимо от того, связаны ли они с нелицензионным программным обеспечением или нет, несет серьезный риск санкций. Если использование нелицензионного программного обеспечения приводит к нарушению безопасности данных, компания может одновременно столкнуться как с ответственностью за нарушение авторских прав, так и с санкциями GDPR.

Риск административного штрафа и расследования со стороны Совета директоров

Статья 15 Закона о защите персональных данных (KVKK) предусматривает, что Совет может проводить расследования по жалобе или по собственной инициативе, узнав о предполагаемом нарушении. Контролер данных обязан направить запрошенную Советом информацию и документы в течение пятнадцати дней и разрешить проведение проверок на месте, если это необходимо. Статья 18 того же закона предусматривает административные санкции в случаях нарушений таких обязательств, как информирование общественности, обеспечение безопасности данных, соблюдение решений Совета и использование системы VERBİS (Система информации о защите данных). В публикации Управления от 2025 года также указано, что эти штрафы ежегодно увеличиваются в начале каждого календарного года в соответствии с переоценкой. Таким образом, хотя нелицензионное программное обеспечение может не представлять собой «единственно названное нарушение» перед Советом, оно может привести к административным штрафам из-за недостаточных мер по обеспечению безопасности данных, отсутствия надзора и нарушения обязательств по уведомлению.

Полномочия Совета по проведению проверок на местах и ​​запросу документов, в частности, демонстрируют, что компаниям не следует рассматривать нелицензионное программное обеспечение исключительно как внутреннее дело. В случае утечки данных или открытия дела о жалобе могут возникнуть вопросы относительно используемой системы, работающих сервисов, ведения журналов, мониторинга оповещений о безопасности и порядка заключения соглашений об обработке данных. В руководстве по GDPR также перечислены периодические/случайные внутренние проверки, анализ рисков и корпоративные политики в качестве административных мер. В компаниях с нечетким перечнем программного обеспечения, фрагментированными цепочками лицензий и слабым управлением журналами предоставление удовлетворительных ответов на эти вопросы становится затруднительным.

Пересечение ФСЕК и КВКК

Использование нелицензионного программного обеспечения — это не только проблема безопасности данных, но и проблема авторского права. Согласно турецкому закону об авторском праве (FSEK), компьютерные программы считаются произведениями, и даже их установка, выполнение и хранение могут подпадать под финансовые права правообладателя. Поэтому, когда компания использует нелицензионное программное обеспечение, которое ослабляет безопасность данных, она может столкнуться с претензией по поводу отсутствия технико-административных мер в соответствии со статьей 12 турецкого закона о защите персональных данных (KVKK), с одной стороны, и претензией по поводу несанкционированного использования в соответствии с FSEK, с другой. Особенно если речь идет о поддельном лицензионном ключе, взломе или несанкционированном копировании, один инцидент может иметь последствия в двух разных правовых областях. Это ясно показывает, почему нелицензионное программное обеспечение нельзя считать просто «ИТ-ошибкой».

Это пересечение еще больше усиливается в услугах, предоставляемых клиенту. Если компания обрабатывает данные клиентов, генерирует отчеты, предоставляет услуги по расчету заработной платы или бухгалтерскому учету, или управляет аутсорсинговым колл-центром, используя нелицензионное программное обеспечение, она несет обязательства в соответствии с Законом о защите персональных данных (KVKK) как оператор данных, а также несет риски в соответствии с Законом об авторском праве (FSEK) в отношении используемого программного обеспечения. В таких случаях ущерб может быть нанесен не только производителю программного обеспечения, но и клиенту и связанным с ним лицам. Этот вывод представляет собой правовую картину, вытекающую из комплексной оценки режима защиты FSEK и обязательств по обеспечению безопасности данных в соответствии с KVKK.

Как компании защищают себя?

Первый шаг — интеграция управления лицензиями в систему управления информационной безопасностью. В руководстве по GDPR в качестве технических мер рекомендуется использовать матрицы авторизации, управление учетными записями пользователей, ведение журналов событий, сетевую безопасность, безопасность приложений, резервное копирование и актуальные антивирусные системы; а в качестве административных мер — инвентаризацию обработки данных, корпоративные политики, контракты, соглашения о конфиденциальности, периодические аудиты, анализ рисков и мероприятия по обучению. Ведение учета программного обеспечения наряду с учетом лицензий обеспечивает надежную защиту не только в соответствии с Законом об авторском праве, но и в соответствии с GDPR. Компания должна знать, какая версия программного обеспечения работает на какой системе, к каким данным эта система имеет доступ и кто ею управляет.

Во-вторых, следует усилить договорные отношения с обработчиками данных. В рекомендациях предлагается, чтобы контролер данных регулировал свои отношения с обработчиком данных посредством договора, указывал категории данных и предусматривал возможность проведения аудита на месте при необходимости. Если внешнее агентство, консультант, интегратор, колл-центр или поставщик облачных услуг используют нелицензионное программное обеспечение, компания не может просто заявить: «Это была их сфера деятельности». Поэтому в договорах следует четко указывать обязательство использовать лицензионное и актуальное программное обеспечение, срок уведомления о нарушении, право на аудит и уведомление об изменениях в инфраструктуре обработчика данных.

В-третьих, при возникновении инцидента следует проводить контролируемое внутреннее расследование, а не сокрытие доказательств. В случаях, когда риски, предусмотренные Законом о защите персональных данных (KVKK) и Законом об интеллектуальной собственности (FSEK), совпадают, необходимо сохранять журналы, записи доступа, списки программного обеспечения и отчеты об инцидентах. Совет требует, чтобы информация о нарушениях безопасности данных, их последствиях и принятых мерах регистрировалась и хранилась в готовности к проверке. Наиболее безопасный подход для компании заключается не в том, чтобы молча скрывать нелицензионное программное обеспечение после его обнаружения, а в том, чтобы быстро определить, какие данные затронуты, произошло ли нарушение, требуется ли уведомление и в какой степени использование нелицензионного программного обеспечения создает уязвимость в области безопасности данных.

Заключение

Риски использования нелицензионного программного обеспечения в соответствии с турецким Законом о защите персональных данных (KVKK) и требованиями к безопасности данных выше, чем осознает большинство компаний. Хотя само по себе использование нелицензионного программного обеспечения не является автоматическим нарушением статьи KVKK, оно напрямую становится риском в рамках KVKK, поскольку ослабляет обязанность оператора данных принимать технические и административные меры. Использование нелицензионного, взломанного, с поддельными ключами или неподдерживаемого программного обеспечения в системах, где обрабатываются персональные данные, может нарушить контроль доступа, ведение журналов, обновления безопасности, антивирусную защиту, резервное копирование и процессы аудита, значительно ослабляя защиту компании в соответствии со статьей 12. В случае утечки данных компания также сталкивается с дополнительным риском 72-часового уведомления, расследования со стороны совета директоров и административных штрафов.

Поэтому рассматривать нелицензионное программное обеспечение исключительно как «издержки на авторские права» — большая ошибка. Реальная проблема заключается в том, что такое программное обеспечение делает инфраструктуру обработки данных юридически и технически уязвимой. Правильный подход заключается в управлении соблюдением лицензионных требований к программному обеспечению не отдельно от соблюдения GDPR, а как неотъемлемой его части; в контроле за обработчиками данных посредством договоров и аудитов; и в создании юридически управляемого процесса проверки вместо стирания технических следов при возникновении инцидентов. Для компании наиболее дорогостоящие последствия часто связаны не с самим нелицензионным программным обеспечением, а с тем, что это программное обеспечение превращается в кризис безопасности данных.

Часто задаваемые вопросы

Является ли использование нелицензионного программного обеспечения автоматически нарушением GDPR?
Нет. В законе нет отдельного вида нарушения, называемого «нелицензионное программное обеспечение». Однако, если использование нелицензионного программного обеспечения ослабляет технические и административные меры контролера данных в соответствии со статьей 12, это создает риск нарушения GDPR.

В чём заключается наибольший риск с точки зрения турецкого Закона о защите персональных данных (KVKK)?
Наибольший риск заключается в том, что нелицензионное программное обеспечение ослабляет архитектуру защиты данных. Если такие меры, как контроль авторизации, журналы доступа, управление учетными записями пользователей, сетевая безопасность, безопасность приложений, ведение журналов, резервное копирование и актуальные антивирусные системы, скомпрометированы, защита контролера данных серьёзно ослабевает.

Если сторонняя организация или поставщик использует нелицензионное программное обеспечение, будет ли компания по-прежнему нести ответственность?
Да, возможно. Согласно статье 12/2 Закона Турции о защите персональных данных (KVKK), контролер данных несет солидарную ответственность с лицами, обрабатывающими данные от его имени, в части технических и административных мер. Кроме того, в уведомлении Совета о нарушениях защиты данных говорится, что обработчик данных должен незамедлительно уведомить контролера данных о нарушении.

Каков срок уведомления в случае утечки данных?
Согласно постановлению Совета № 2019/10, оператор данных обязан уведомить Совет об утечке в течение 72 часов, если нет уважительной причины; в случае задержки причина должна быть объяснена. Закон также предусматривает обязанность уведомить субъекта данных и Совет как можно скорее.

Создает ли нелицензионное программное обеспечение проблемы с авторским правом?
Да. Компьютерные программы защищены как произведения в соответствии с Законом об интеллектуальной и художественной ценности (ЗИКЦ); установка, запуск и хранение программы также могут подпадать под финансовые права правообладателя. Поэтому файлы нелицензионного программного обеспечения часто несут риски как в соответствии с турецким Законом о защите персональных данных (ЗЗПД), так и с ЗИКЦ.

Оставить комментарий

Кнопка «Позвонить сейчас»