ГОСТ Р 70289—2022
3.11
оператор данных (data operator): Государственный орган, муниципальный орган, юридическое
или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или)
осуществляющие обработку данных.
[[3], статья 3]
3.12обработчик данных (data processor): Лицо, обрабатывающее данные по поручению опера
тора.
Примечание — Оператор данных определяет цели обработки данных, аобработчик обрабатываетдан
ные исключительно согласно инструкциям оператора.
4 Сокращения
В настоящем стандарте применены следующие сокращения:
ИИ — искусственный интеллект;
ИТ — информационные технологии;
ПДн — персональные данные;
ПК — персональный компьютер;
ПО — программное обеспечение;
СМИБ — система менеджмента информационной безопасности;
API — программный интерфейс приложения (Application Program Interface);
CSC — потребитель облачной службы (Cloud Service Customer);
CSN — партнер облачной службы (Cloud Service Partner);
CSP — поставщик облачной службы (Cloud Service Provider);
DRM — управление цифровыми правами (Digital Rights Management);
EUII — идентифицирующая информация конечного пользователя (End User Identifiable Information);
HBI — высокое влияние на бизнес (High Business Impact);
IRM — управление информационными правами (Information Rights Management);
LBI — низкое влияние на бизнес (Low Business Impact);
MBI — среднее влияние на бизнес (Medium Business Impact);
SaaS — программное обеспечение как услуга (Software as a Service);
Oil — идентифицирующая информация организации (Organization Identifiable Information).
5 Необходимость структурированного представления политик и практик,
основанных на общей таксономии данных
Политика и практика обработки данных на корпоративном или государственном уровне должны
быть сформулированы с необходимой степенью точности и ясности. Необходимость определенной
степени точности, наряду с необходимостью эффективного сравнения и анализа различных политик,
требует общего и структурированного, основанного на общей таксономии данных подхода к представ
лению таких политик и практик.
В [1] представлен исчерпывающий набор элементов, которые можно использовать для следую
щих действий:
а) присвоение заданному набору информации категории данных, например персональные дан
ные (ПДн), идентифицирующая информация организации, данные контента клиента и пр.;
б) определение классов действий, применяемых к таким данным, например использование для
предоставления услуги, ее оптимизации, использование для маркетинга и пр.;
в) определение уровня использования данных, например уровень сервиса, уровень предприятия,
организационный уровень или уровень использования третьими лицами;
г) определение уровня обезличивания (или анонимности), применяемого к набору данных, соот
ветствующего одному из квалификаторов, как «идентифицируемый», «анонимизированный», «псевдо-
нимизированный», «агрегированный» и пр.
3