1. Главная
  2. О центре
  3. Отчеты о деятельности

Отчеты о деятельности

1. Создание Национального центра защиты персональных данных: правовые, организационные, кадровые меры

Мы живем в мире, где практически любое взаимодействие с другими людьми или организациями требует использования в той или иной степени персональных данных граждан (рассчитываясь в магазине банковскими пластиковыми карточками, посещая сайты в глобальной компьютерной сети Интернет, осуществляя переписку через электронную почту, совершая звонки по мобильной связи, отмечая приход и уход с работы, оставляя заявку в жилищно-эксплуатационных службах и во многих иных случаях).

По мере развития информационных технологий, перехода все большего количества общественных отношений в цифровую среду значение персональных данных, которые являются основой для развития и ценным ресурсом в новой информационной реальности, резко возрастает. При этом люди, не желая отказываться от выгод и преимуществ использования информационных технологий, хотят, чтобы их личная информация была надежно защищена.

Так, целью законодательства о персональных данных является обеспечение надлежащего баланса между потребностями организаций по развитию и совершенствованию своих услуг и интересами граждан по защите своих персональных данных, для поддержания которого требуется создание системы контроля за соблюдением законодательства о персональных данных.

В этой связи 15 ноября 2021 года в соответствии с Указом Президента Республики Беларусь от 28 октября 2021 г. № 422 ”О мерах по совершенствованию защиты персональных данных“ (далее – Указ № 422) для обеспечения реализации положений Закона Республики Беларусь от 7 мая 2021 г. № 99-З ”О защите персональных данных“ (далее – Закон о персональных данных) создан Национальный центр защиты персональных данных Республики Беларусь (далее – Национальный центр защиты персональных данных, Центр).

Создание Центра на современном этапе является насущной необходимостью, диктуемой самой жизнью, и несмотря на то, что Центр является очень молодой организацией, на него с самого начала возложена ответственная миссия по повышению качества и уровня защиты персональных данных на территории Республики Беларусь, формированию подходов к ответственному обращению с личной информацией как организациями, так и самими гражданами, в том числе к осознанному принятию решений о предоставлении ими сведений о себе.

Сведения о Центре включены в Единый государственный регистр юридических лиц и индивидуальных предпринимателей (письмо Министерства юстиции Республики Беларусь от 15 ноября 2021 г. № 10-11/4).

Центр является уполномоченным органом по защите прав субъектов персональных данных, действует независимо на основе Конституции Республики Беларусь, Закона о персональных данных, Положения о Национальном центре защиты персональных данных, утвержденного Указом № 422 (далее – Положение о Центре), и иных актов законодательства.

Основными задачами Центра являются:

  • принятие мер по защите прав субъектов персональных данных при обработке их персональных данных;
  • организация обучения по вопросам защиты персональных данных.

Юридический адрес: ул. К. Цеткин 24, пом.11, 220004, г. Минск, Республика Беларусь. Номер контактного телефона +375 17 367 07 90. Адрес электронной почты: info@cpd.by (для корреспонденции).

Указом Президента Республики Беларусь от 15 ноября 2021 г. № 442 ”Об А.А.Гаеве“ директором Национального центра защиты персональных данных назначен Гаев Андрей Анатольевич.

Для работы в Центр привлекаются высококвалифицированные специалисты в различных областях законодательства, в том числе имеющие ученые степени в области права и опыт преподавания в учреждениях образования.

В соответствии с задачами Центра выделены два основных направления его деятельности, которые курируются заместителями директора Национального центра защиты персональных данных.

Структура Национального центра защиты персональных данных приведена на рисунке 1.

https://cpd.by/storage/2023/03/structure_of_center_2021.jpg

Центром приняты локальные правовые акты, направленные на регламентацию его деятельности, а также вытекающие из статуса оператора в понимании Закона о персональных данных.

Учитывая объем персональных данных, обрабатываемых в Национальном центре защиты персональных данных, а также возложенные на него задачи и функции, в структуре предусмотрена отдельная должность лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных, которое непосредственно подчиняется директору Центра.

2. Правовые акты, принятые Центром в целях реализации своих полномочий

В целях реализации полномочий, предусмотренных Законом о персональных данных и Положением о Центре, приняты следующие правовые акты:

  • приказ директора Национального центра защиты персональных данных Республики Беларусь от 15 ноября 2021 г. № 12 ”О классификации информационных ресурсов (систем)“ (во исполнение пункта 5 статьи 17 Закона о персональных данных);
  • приказ директора Национального центра защиты персональных данных Республики Беларусь от 15 ноября 2021 г. № 13 ”Об уведомлении о нарушениях системы защиты персональных данных“ (во исполнение абзаца восьмого пункта 1 статьи 16 Закона о персональных данных);
  • приказ директора Национального центра защиты персональных данных Республики Беларусь от 15 ноября 2021 г. № 14 ”О трансграничной передаче персональных данных“ (во исполнение абзацев пятого и шестого пункта 3 статьи 18 Закона о персональных данных).

3. Осуществление контроля за обработкой персональных данных операторами (уполномоченными лицами)

В соответствии с абзацем вторым пункта 3 статьи 18 Закона о персональных данных и абзацем вторым пункта 7 Положения о Центре, Национальный центр защиты персональных данных осуществляет контроль за обработкой персональных данных операторами (уполномоченными лицами).

Положением о Центре определены такие формы осуществления контроля, как плановые, внеплановые и камеральные проверки.

В 2021 году плановые проверки не проводились.

В поступивших жалобах субъектов персональных данных также не выявлено оснований для проведения внеплановых проверок.

Проведено 4 камеральные проверки, 3 из которых – по жалобам субъектов персональных данных, 1 – по результатам анализа работниками Центра информации в глобальной компьютерной сети Интернет. Камеральные проверки проводились в отношении организаций, осуществляющих деятельность в различных сферах – жилищно-коммунального хозяйства, банковской, электросвязи, а также в сфере маркетплейса.

Несмотря на то, что проверенные организации осуществляли деятельность в различных сферах, по результатам проведения камеральных проверок в каждой из изученных организаций были выявлены однотипные нарушения.

  1. Обработка персональных данных на основании общего согласия, получаемого для достижения различных несвязанных целей, что нарушало требования свободного характера согласия.
  2. Нарушения в части информированного характера согласия. Так, изучение информации, предоставляемой операторами до получения согласия субъекта персональных данных, свидетельствует о том, что такая информация предоставлялась в объеме, недостаточном для признания согласия информированным.
  3. Политика оператора в отношении обработки персональных данных не соответствовала требованиям Закона о персональных данных в части прозрачности обработки персональных данных.

По результатам проведенных Центром камеральных проверок операторам были направлены рекомендации об устранении выявленных нарушений и организован контроль за представлением ими сведений (в том числе, подтверждающих документов) об устранении выявленных нарушений.

4. Обзор рассмотренных Национальным центром защиты персональных данных обращений граждан и юридических лиц, жалоб субъектов персональных данных

В 2021 году Центром рассмотрено 61 обращение, из которых:

22 обращения граждан и индивидуальных предпринимателей, в том числе 6 обращений – в ходе личного приема;

39 обращений юридических лиц.

За период с 15 ноября по 31 декабря 2021 года Центром рассмотрено 7 жалоб субъектов персональных данных.

Основные вопросы, содержащиеся в обращениях и жалобах касались:

  • необходимости получения согласия на обработку персональных данных физических лиц в конкретной ситуации;
  • выбора правового основания на обработку персональных данных;
  • реализации обязанностей операторов, уполномоченных лиц и прав субъектов персональных данных;
  • разграничения правового статуса оператора и уполномоченного лица.

Центром рассмотрено 12 запросов государственных органов по  вопросам применения законодательства о персональных данных.

Количество рассмотренных обращений граждан и юридических лиц, а также запросов государственных органов по вопросам применения законодательства о персональных данных за период с 15 ноября 2021 г. по 31 декабря 2022 г. представлено на рисунке 2.

https://cpd.by/storage/2023/03/2021_graphic_1.jpg

Количество обращений и запросов организаций согласно сферам деятельности представлены на рисунке 3.

Отчет о деятельности Национального центра защиты персональных данных Республики Беларусь за 2022 год

1. Общие положения

Удалены >  1,6 миллиона записей с незаконным распространением персональных данных.

Рассмотрена 101 жалоба субъектов персональных данных.

Приняты меры по восстановлению нарушенных прав граждан.

Проведено 50 проверок.

Вынесено 50 требований (предписаний) (рекомендаций) об устранении выявленных нарушений.

В 10 случаях направлены материалы о привлечении к административной ответственности.

Осуществляется контроль за ходом устранения нарушений.

Разработаны и размещены на сайте cpd.by методологические документы, упрощающие реализацию на практике Закона о защите персональных данных:

пошаговый алгоритм приведения деятельности операторов (уполномоченных лиц) в соответствие с Законом о защите персональных данных;

образцы необходимых документов,

проекты локальных правовых актов (портфель оператора).

Рассмотрено 1018 обращений граждан и организаций.

Даны разъяснения о порядке применения законодательства о персональных данных в конкретных ситуациях.

Обучены 16 тысяч человек, из них бесплатно свыше 12 тысяч работников бюджетных организаций (85%).

Доведена до широкого круга заинтересованных информация о защите персональных данных
(более 480 публикаций в  СМИ).

Аудитория Telegram-канала ”Центр персональных данных“ выросла в 5 раз (более 5 тыс. подписчиков).

Проведено социологическое исследование на тему ”Ценность и защита персональных данных на современном этапе“: выявлены основные вопросы, возникающие у граждан при обработке их персональных данных.

2. Осуществление Национальным центром защиты персональных данных контроля за обработкой персональных данных операторами (уполномоченными лицами)

В соответствии с абзацем вторым пункта 3 статьи 18 Закона Республики Беларусь от 7 мая 2021 г. № 99-З ”О защите персональных данных“ (далее – Закон о защите персональных данных) и абзацем вторым пункта 7 Положения о Национальном центре защиты персональных данных, утвержденного Указом Президента Республики Беларусь от 28 октября 2021 г. № 422 ”О мерах по совершенствованию защиты персональных данных“ (далее – Положение о Центре), Центр осуществляет контроль за обработкой персональных данных операторами (уполномоченными лицами) в следующих формах:

плановые проверки (план проверок соблюдения законодательства о персональных данных публикуется на сайте Центра в глобальной компьютерной сети Интернет не позднее 30 декабря года, предшествующего году проведения проверки);

внеплановые проверки (основания назначения указаны в части четвертой пункта 13 Положения о Центре);

камеральные проверки (пункт 26 Положения о Центре).

Основной формой контроля, которая превалировала в первые полгода действия Закона о защите персональных данных и функционирования Центра, являлись камеральные проверки.

Плановые проверки.

В 2022 году проведены 6 плановых проверок соблюдения законодательства о персональных данных следующих организаций:

№ пункта планаНаименование проверяемого субъектаМесяц начала проверки
1.КУМПП ЖКХ ”Кобринское ЖКХ“апрель
2.РУП ”БЕЛТЕЛЕКОМ“июль
3.ООО ”7745 Большой магазин“сентябрь
4.ООО ”Триовист“октябрь
5.ООО ”ВСЯ РАБОТА“ноябрь
6.ЗАО ”АБСОЛЮТБАНК“декабрь

Такое количество плановых проверок обусловлено новизной правового регулирования и необходимостью предоставить операторам время на реализацию мер по защите персональных данных в соответствии с требованиями Закона о защите персональных данных.

Внеплановые проверки.

В 2022 году Центром проведено 7 внеплановых проверок. Основаниями для их назначения стали:

жалобы субъектов персональных данных (3 проверки);

нарушения систем защиты персональных данных, повлекшие утечку персональных данных (3 проверки);

невыполнение рекомендаций, выданных по результатам проведения камеральных проверок (1 проверка).

В ходе плановых и внеплановых проверок изучалось принятие операторами правовых, организационных и технических мер по обеспечению защиты персональных данных от несанкционированного или случайного доступа к ним, изменения, блокирования, копирования, распространения, предоставления, удаления персональных данных, а также от иных неправомерных действий в отношении персональных данных.

При этом особое внимание уделено надлежащей реализации обязательных мер по обеспечению защиты персональных данных, предусмотренных пунктом 3 статьи 17 Закона о защите персональных данных и подпунктом 3.5 пункта 3 Указа Президента Республики Беларусь от 28 октября 2021 г. № 422 ”О мерах по совершенствованию защиты персональных данных“.

Камеральные проверки.

В 2022 году Центром проводились камеральные проверки в отношении банков, торговых сетей, товариществ собственников, садоводческих товариществ и кооперативов (гаражных, строительных), страховых организаций, представительств иностранных организаций, операторов, осуществляющих деятельность в сфере информационных технологий (разработка программного обеспечения, сайтов и т.п.), и др.

В большинстве случаев поводами для проведения камеральных проверок являлись жалобы субъектов персональных данных.

Отдельные камеральные проверки были инициированы Центром по результатам анализа и оценки информации, размещенной в глобальной компьютерной сети Интернет.

По итогам проведения всех камеральных проверок (37 операторов) выявлены нарушения законодательства о персональных данных, принимаются меры по устранению выявленных нарушений.

Основные нарушения.

Типичные нарушения, выявленные в ходе проверок (плановых, внеплановых, камеральных):

1) невыполнение обязанности по назначению структурного подразделения или лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных;

2) ненадлежащее выполнение обязанности по назначению структурного подразделения или лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных:

формальное возложение обязанностей на одного из работников, который не имеет объективной возможности выполнять соответствующие функции, в том числе с учетом уже имеющихся у него должностных обязанностей (фактическое неосуществление контроля);

возложение обязанностей на работника, который организует обработку персональных данных (например, на заместителя директора, руководителя кадровой службы организации), что приводит к конфликту интересов, либо назначение таких лиц в каждом структурном подразделении оператора;

https://cpd.by/storage/2023/03/diagrama_1.jpg

3) формальный подход к изданию документов, определяющих политику оператора (уполномоченного лица) в отношении обработки персональных данных, приводящий к фактической бесполезности таких документов для субъектов персональных данных. В большинстве случаев операторами не было обеспечено соотношение в таком документе целей обработки, категорий субъектов персональных данных, чьи данные подвергаются обработке, перечня обрабатываемых персональных данных, либо не отражались все бизнес-процессы, что нарушает положения пункта 6 статьи 4 Закона о защите персональных данных в части прозрачного характера обработки персональных данных;

https://cpd.by/storage/2023/03/diagrama_2.jpg
https://cpd.by/storage/2023/03/diagrama_3.jpg

4) несоответствие локальных правовых актов требованиям законодательства о персональных данных либо отсутствие требуемых локальных правовых актов (например, порядка доступа к персональным данным, в том числе обрабатываемым в информационном ресурсе (системе), перечня информационных ресурсов (систем), содержащих персональные данные, собственниками (владельцами) которых являются операторы (уполномоченные лица), перечня уполномоченных лиц и т.п.);

5) несоблюдение требований к поручению обработки персональных данных уполномоченным лицам:

изложение договоров с уполномоченными лицами без учета положений пункта 1 статьи 7 Закона;

привлечение к обработке персональных данных уполномоченных лиц без изучения принятия ими соответствующих правовых, организационных и технических мер для обеспечения обработки персональных данных в соответствии с требованиями Закона о защите персональных данных;

6) несоблюдение требований статьи 5 Закона о защите персональных данных к обработке персональных данных на основании согласия:

несоблюдение свободного характера согласия (например, получение согласия работника на обработку персональных данных в процессе трудовой деятельности, включение согласия в качестве обязательного условия в договор, получение единого согласия на достижение несвязанных между собой целей, невозможность отзыва согласия без ухудшения положения субъекта персональных данных);

несоблюдение однозначного характера согласия (например, получение согласия путем молчания или бездействия субъекта персональных данных);

несоблюдение информированного характера согласия (например, непредоставление либо неполное предоставление информации, предусмотренной пунктом 5 статьи 5 Закона о защите персональных данных, изложение неконкретных целей или сроков обработки персональных данных);

https://cpd.by/storage/2023/03/diagrama_4.jpg

7) неосуществление технической и криптографической защиты персональных данных в порядке, установленном Оперативно-аналитическим центром при Президенте Республики Беларусь, в соответствии с классификацией информационных ресурсов (систем), содержащих персональные данные.

https://cpd.by/storage/2023/03/diagrama_5.jpg

По результатам проведенных плановых, внеплановых и камеральных проверок Центром в 10 случаях направлены материалы в органы внутренних дел для решения вопроса о наличии оснований для начала административного процесса по соответствующим частям статьи 23.7 Кодекса Республики Беларусь об административных правонарушениях.

При выявлении признаков правонарушений Центром применяются следующие критерии, при наличии которых принимается решение о направлении в органы внутренних дел материалов для инициирования начала административного процесса по статье 23.7 ”Нарушение законодательства о защите персональных данных“ Кодекса Республики Беларусь об административных правонарушениях:

выявленные нарушения затрагивают не только заявителя, но и иных лиц, в том числе социально уязвимые категории субъектов персональных данных (несовершеннолетние, пенсионеры), участников программы лояльности и т.п., либо установлены нарушения при трансграничной передаче персональных данных на территорию иностранных государств, которые не обеспечивают надлежащий уровень защиты прав субъектов персональных данных;

не исполнены рекомендации Центра об устранении выявленных им по итогам камеральной проверки нарушений законодательства о персональных данных.

План проверок соблюдения законодательства о персональных данных на 2023 год.

29 декабря 2022 года план проверок соблюдения законодательства о персональных данных на 2023 год опубликован на сайте Центра в глобальной компьютерной сети Интернет. В него включено 13 операторов, 12 из которых – из сферы торговли и услуг, банковской и страховой деятельности, осуществляющих обработку больших массивов персональных данных. Один из операторов осуществляет масштабную обработку персональных данных несовершеннолетних.

Таким образом, количество плановых проверок увеличено более чем в два раза по сравнению с 2022 годом.

Уведомления о нарушении систем защиты персональных данных.

Нарушение системы защиты персональных данных способно причинить серьезный вред правам и законным интересам субъектов персональных данных. Обязанность по уведомлению Центра о таком инциденте направлена на минимизацию негативных последствий нарушений и выявление всех обстоятельств, ставших причиной инцидента.

Порядок уведомления Центра о нарушениях систем защиты персональных данных определен приказом Национального центра защиты персональных данных Республики Беларусь от 15 ноября 2021 г. № 13 ”Об уведомлении о нарушениях систем защиты персональных данных“.

Уведомление о нарушениях систем защиты персональных данных направляется оператором в Центр при нарушении систем защиты персональных данных, за исключением случаев, когда нарушение систем защиты не привело к:

незаконному распространению, предоставлению персональных данных;

изменению, блокированию либо удалению персональных данных без возможности восстановления доступа к ним.

В этой связи обязанность направления такого уведомления не зависит от количества лиц, затронутых данным нарушением.

В 2022 году в Центр поступило 16 уведомлений о нарушении систем защиты персональных данных. Данными нарушениями оказались затронуты свыше 1,2 млн. субъектов персональных данных.

Наиболее крупные утечки персональных данных в 2022 году произошли в:

торговой сети ”Соседи“ (634 тыс. записей);

торговой сети ”Остров чистоты и вкуса“ (148 тыс. клиентов);

службе курьерской доставки ”СДЭК“ (головной офис в Российской Федерации) (695 872 записей о заказах, сделанных жителями Беларуси);

интернет-магазине nlstar.by (85 тыс. клиентов);

ОАО ”Белгазпромбанк“ (41,9 тыс. клиентов).

Кроме того, произошла утечка персональных данных руководителей ряда государственных органов и организаций – участников процедур государственных закупок (55 тыс. записей) из ресурсов, владельцем которых является РУП ”Национальный центр маркетинга и конъюнктуры цен“: https://icetrade.by/, https://goszakupki.by/, https://ca.ncmps.by/, https://export.by/.

В случае выявления в глобальной компьютерной сети Интернет незаконно распространенных баз персональных данных Центром выносится оператору требование об информировании субъектов персональных данных о произошедшей утечке (например, путем индивидуальной рассылки и размещения информации на своем сайте в глобальной компьютерной сети Интернет) и направлении им рекомендаций изменить скомпрометированный пароль.

Кроме того, Центр обращается к владельцам соответствующих интернет-ресурсов, где опубликована такая информация, с запросом об ее удалении.

Также Центр самостоятельно проводит мероприятия по выявлению и удалению распространенных баз данных. В целом, по итогу проведенных Центром мероприятий из сети Интернет удалено свыше 1,6 млн. записей с незаконно распространенными персональными данными жителей республики, в том числе из ресурсов, владельцами которых являются организации, расположенные в иностранных государствах.

Добровольный аудит.

В 2022 году Центром на договорной основе проведено 2 добровольных аудита соблюдения операторами (уполномоченными лицами) требований законодательства о персональных данных.

3. Обзор рассмотренных Национальным центром защиты персональных данных обращений граждан и юридических лиц, жалоб субъектов персональных данных

Всего в 2022 году в Центр поступило 1018 обращений о разъяснении законодательства о персональных данных.

По результатам рассмотрения обращений дан 301 ответ на обращения граждан, 515 ответов на обращения юридических лиц, а в ходе личного приема и в рамках работы горячей линии даны разъяснения 202 заявителям.

Тематика поступивших в Центр жалоб субъектов персональных данных:

https://cpd.by/storage/2023/03/diagrama_6.jpg

Рассмотрена 101 жалоба субъектов персональных данных по вопросам обработки операторами персональных данных в следующих сферах деятельности:

https://cpd.by/storage/2023/03/diagrama_7.jpg

4. Разъяснительная работа Национального центра защиты персональных данных

Принимая во внимание одновременное вступление в силу Закона о защите персональных данных и создание Центра (15 ноября 2021 г.), на эту дату отсутствовала методологическая база для принятия операторами (уполномоченными лицами) мер по его реализации.

В этой связи в первой половине 2022 г. основные усилия Центра были направлены на формирование основы для реализации законодательства о персональных данных и проведение широкой разъяснительной работы среди государственных органов и иных организаций.

В настоящее время операторы (уполномоченные лица) обеспечены методологическими документами (включая образцы, шаблоны, формы), необходимыми для должной организации работы по реализации Закона о защите персональных данных.

Все документы размещены на официальном сайте Центра в глобальной компьютерной сети Интернет и находятся в свободном доступе для использования всеми операторами (уполномоченными лицами).

Методологические документы.

Для оперативной поддержки операторов (уполномоченных лиц) Центром разработан пошаговый алгоритм приведения их деятельности в соответствие с требованиями Закона о защите персональных данных.

Алгоритм размещен на официальном сайте Центра в глобальной компьютерной сети Интернет, а также доводится до сведения операторов, уполномоченных лиц в рамках проводимых Центром обучающих мероприятий и оказания образовательных услуг.

Для удобства операторов (уполномоченных лиц), формирования единообразной практики применения Закона о защите персональных данных и во избежание нарушений Центром сформирован ”Портфель оператора“ – электронный архив методологических материалов и форм правовых документов, рекомендуемых для использования в работе операторов (уполномоченных лиц).

В частности, на официальном сайте Центра в глобальной компьютерной сети Интернет размещены:

форма согласия на обработку персональных данных и разъяснения относительно ее заполнения;

Положение о порядке осуществления внутреннего контроля за обработкой персональных данных;

Положение о порядке доступа к персональным данным, в том числе обрабатываемым в информационном ресурсе (системе);

Положение о политике в отношении обработки персональных данных;

Положение о политике в отношении обработки куки;

Положение о политике в отношении обработки персональных данных в процессе трудовой деятельности и при осуществлении административных процедур;

Положение о реестре обработки персональных данных, форма и примеры по формированию реестра обработки персональных данных;

Перечень информационных ресурсов (систем), содержащих персональные данные, и категории персональных данных, подлежащих включению в них;

образец должностной инструкции специалисту по внутреннему контролю за обработкой персональных данных и иные документы.

В рамках комплексной проработки вопросов, связанных с реализацией Закона о защите персональных данных, Центром подготовлены:

Рекомендации об обработке персональных данных в связи с трудовой (служебной) деятельностью

Рекомендации о взаимоотношениях операторов и уполномоченных лиц при обработке персональных данных

Кроме того, с учетом специфики и особенностей осуществляемой обработки персональных данных Центром разработаны комплексные разъяснения о применении Закона о защите персональных данных в 6 сферах, в которых осуществляется обработка значительных массивов персональных данных:

https://cpd.by/storage/2023/03/diagrama_8.jpg

Разъяснительные мероприятия Центра.

1) 28 января 2022 г. по случаю Международного дня защиты персональных данных Центром проведен республиканский онлайн-марафон по вопросам правового регулирования и организации работы по защите персональных данных.

В мероприятии приняли участие около 200 операторов из числа организаций социальной сферы и более 4,5 тысяч представителей учреждений образования, здравоохранения, культуры, социальной защиты, а также средств массовой информации со всех регионов страны.

Участникам мероприятия представлена информация о стандартах защиты персональных данных, правоотношениях, регулируемых Законом о защите персональных данных, субъектах, на которых распространяется его действие, мерах по обеспечению защиты персональных данных, разъяснены вопросы обработки персональных данных в связи с трудовой (служебной) деятельностью.

2) С февраля по апрель 2022 года проведен цикл региональных семинаров по вопросам защиты персональных данных ”Работа с персональными данными: системный подход“.

Данные семинары проведены на базе Брестского, Витебского, Гомельского, Гродненского, Минского областных исполнительных комитетов, а также  Минского городского исполнительного комитета. В них приняли участие руководители и специалисты областных, районных и городских исполнительных комитетов, иных организаций названных областей (более 4 тысяч человек).

Ключевая цель данных мероприятий – разработка ”дорожной карты“ по реализации ”на местах“ Закона о защите персональных данных, выработка единообразного и системного подхода по обеспечению законного сбора персональных данных, их безопасного использования, хранения и иной обработки персональных данных операторами.

3) С мая по июль 2022 года во взаимодействии с Министерством образования Центром организован цикл секторальных мероприятий для работников сферы образования, координирующих организацию работы с персональными данными (в том числе осуществляющих внутренний контроль за их обработкой), с целью оказания им методологической помощи.

Проведено 8 мероприятий по теме ”Оборот персональных данных в образовании: порядок обработки и защиты“, в которых приняли участие около 2 тысяч специалистов высших, средних, средних специальных, профессионально-технических учреждений образования, а также организаций, подчиненных Министерству образования, со всех областей и г. Минска.

4) 1 июня 2022 г. по случаю Международного дня защиты детей специалистами Центра проведено консультирование по вопросам защиты персональных данных несовершеннолетних.

В рамках проводимых по этому случаю мероприятий Центром разработана памятка ”Как защитить персональные данные детей: руководство для родителей“, отражающая ключевые правила личной и цифровой безопасности, которая размещена на сайте Центра в глобальной компьютерной сети Интернет и в социальных сетях.

5) В декабре 2022 года во взаимодействии с Министерством здравоохранения Центром начат цикл мероприятий для работников сферы здравоохранения, включая медицинских работников, ”Оборот персональных данных в здравоохранении: порядок обработки и защиты“.

Работа консультативного совета при Национальном Центре защиты персональных данных.

Во исполнение пункта 12 Положения о Центре принят приказ директора Национального центра защиты персональных данных от 11 января 2022 г. № 1 ”О консультативном совете при Национальном центре защиты персональных данных“.

Данным приказом утверждено Положение о консультативном совете при Национальном центре защиты персональных данных.

В состав консультативного совета вошли представители государственных органов, профильных ассоциаций, научного сообщества, бизнеса и сферы информационных технологий.

На первом заседании консультативного совета в январе 2022 года рассмотрены вопросы, касающиеся применения Закона о защите персональных данных:

к обработке персональных данных, собранных до 15 ноября 2021 г.;

в отношении иностранных организаций, осуществляющих свою деятельность на территории Республики Беларусь через представительства, открытые в порядке, предусмотренном законодательством Республики Беларусь.

На втором заседании консультативного совета в ноябре 2022 года:

рассмотрены Рекомендации Национального центра защиты персональных данных о взаимоотношениях операторов и уполномоченных лиц при обработке персональных данных;

обсуждены вопросы, касающиеся определения в соответствии с Законом о защите персональных данных статуса физических лиц, выполняющих работы (оказывающих услуги) по гражданско-правовым договорам, организаций, оказывающих почтовые, курьерские услуги, услуги по перевозке, юридические услуги.

Кроме того, с учетом имеющейся проблематики, связанной с обработкой персональных данных посредством видеонаблюдения, решением консультативного совета в целях формирования общего подхода к порядку осуществления видеонаблюдения в Республике Беларусь, учитывающего требования законодательства о персональных данных, и выработки критериев по определению случаев, когда обработка персональных данных посредством видеонаблюдения будет обоснованной с учетом баланса общественных интересов и интересов субъектов персональных данных, создана рабочая группа по вопросам видеонаблюдения.

Взаимодействие с государственными органами и иными организациями.

За 2022 год Центром направлено 185 инициативных писем государственным органам и иным организациям по вопросам, связанным с реализацией Закона о защите персональных данных.

Основные вопросы, содержащиеся в инициативных письмах, касались:

назначения лиц, ответственных за осуществление внутреннего контроля за обработкой персональных данных;

разъяснения законодательства о персональных данных;

обеспечения соблюдения требований законодательства о персональных данных и привлечения к ответственности за его нарушение;

развития взаимодействия и совершенствования законодательства в сфере защиты прав субъектов персональных данных;

проведения обучения и внешнего независимого аудита.

Участие Центра в нормотворческой деятельности.

Одной из функций Центра, предусмотренной абзацем седьмым пункта 2 статьи 18 Закона о защите персональных данных, является участие в подготовке проектов актов законодательства о персональных данных.

В 2022 году Центром рассмотрено 75 проектов нормативных правовых актов, включая проекты международных договоров.

https://cpd.by/storage/2023/03/diagrama_9.jpg

По результатам рассмотрения проектов нормативных правовых актов заинтересованным государственным органам направлены замечания и предложения по их корректировке с учетом положений Закона о защите персональных данных, в том числе принято участие в заседании рабочих групп и экспертных советов заинтересованных государственных органов по обсуждению соответствующих замечаний и предложений Центра.

В целях урегулирования имеющихся проблем в правоприменительной практике и надлежащей правовой регламентации размещения изображений физических лиц на официальных сайтах государственных органов и организаций с учетом требований Закона о защите персональных данных Центром инициировано внесение изменений в Положение о порядке функционирования интернет-сайтов государственных органов и организаций, утвержденное постановлением Совета Министров Республики Беларусь от 29 апреля  2010 г. № 645 ”О некоторых вопросах интернет-сайтов государственных органов и организаций“. В частности, предложено определить перечень должностных лиц государственных органов и организаций, информация о которых, включая их фотографическое изображение, должна быть размещена на интернет-сайте, а также закрепить норму, разрешающую сопровождать размещаемую на интернет-сайте информацию о новостях изображениями граждан, полученными при проведении мероприятий с участием этих государственных органов и организаций.

Предложения Центра реализованы в постановлении Совета Министров Республики Беларусь от 30 декабря 2022 г. № 972 ”Об изменении постановления Совета Министров Республики Беларусь от 29 апреля 2010 г. № 645“.

Кроме того, по инициативе Центра Единый квалификационный справочник должностей служащих дополнен квалификационной характеристикой специалиста по внутреннему контролю за обработкой персональных данных (постановление Министерства труда и социальной защиты Республики Беларусь от 31 октября 2022 г. № 62 ”Об изменении постановлений Министерства труда Республики Беларусь от 30 декабря 1999 г. № 159 и Министерства труда и социальной защиты Республики Беларусь от 2 января 2012 г. № 1“).

Просветительская деятельность Центра.

В 2022 году проводилась активная просветительская работа с молодежью, учащимися и студентами. Так, в формате дней открытых дверей проведены встречи руководства Центра со студентами Белорусского государственного университета, Академии управления при Президенте Республики Беларусь, Международного университета ”МИТСО“.

На протяжении 2022 года значительное внимание уделялось вопросам взаимодействия со СМИ, развитию сайта Центра в глобальной компьютерной сети Интернет, социальных сетей, каналов коммуникации с гражданами.

На площадках Национального пресс-центра и Дома прессы проводились тематические пресс-конференции. Руководство и работники Центра открыты к взаимодействию со СМИ, дают комментарии, разъяснения и рекомендации в части бережного и рачительного отношения к персональным данным.

Первой информационной площадкой для взаимодействия Центра с гражданами, операторами, уполномоченными лицами и СМИ стал Telegram-канал ”Центр персональных данных“, аудитория которого за год выросла практически в 5 раз.

На протяжении года рос индекс медиаактивности Центра.
За 12 месяцев работы Центром было подготовлено и инициировано более 480 публикаций в СМИ, в том числе в теле- и радиоэфирах, интервью новостным порталам и печатным изданиям, анонсов и информационных сообщений. На страницах газет и журналов, а также в эфирах телевидения и радио освещались наиболее важные для общества вопросы деятельности Центра, такие как правила безопасного оборота персональных данных, информация о нарушениях систем их защиты, которые привели к утечке персональных данных, практика привлечения к ответственности за нарушение законодательства о персональных данных, порядок и правила работы операторов с персональными данными и обучения в этой сфере.

На специализированных информационных ресурсах ”Экономическая газета“, Информационно-поисковой системе (ИПС) ”ЭТАЛОН-ONLINE“, портале ”ilex“ на постоянной основе размещаются разработанные Центром рекомендуемые формы, шаблоны документов, аналитические материалы, информация о проводимой разъяснительной работе, новостной контент и ответы на часто задаваемые вопросы.

Информационную поддержку деятельности Центра на постоянной основе оказывают информационные агентства ”БелТА“, ”Минск-новости“ юридический научно-практический журнал ”Юстиция Беларуси“, ”Экономическая газета“, Национальный правовой Интернет-портал Республики Беларусь ”Pravo.by“, газеты ”Звязда“, ”СБ. Беларусь сегодня“, ”Настаўніцкая газета“, ”Аргументы и факты в Беларуси“, телеканалы ”ОНТ“, ”Беларусь 1“, ”Яснае ТВ“, ”СТВ“.

2 февраля 2022 г. Центром обеспечен свободный доступ к официальному сайту cpd.by (цпд.бел), который посещает порядка тысячи уникальных посетителей. Самые посещаемые разделы – ”Портфель оператора“, который содержит шаблоны ”готовых решений“ по приведению деятельности операторов в соответствие с Законом о защите персональных данных, а также раздел ”Образовательные услуги“.

Официальный сайт Центра получил специальный диплом жюри престижной интернет-премии ”ТИБО-2022“ в одной из наиболее популярных номинаций у соискателей наград – ”Ресурсы органов государственной власти“ (было подано порядка сорока заявок).

5. Результаты социологического исследования на тему ”Ценность и защита персональных данных на современном этапе“

С целью определения мнения граждан об обеспечении их прав и свобод при обработке персональных данных, а также анализа понимания в организациях принимаемых мер защиты обрабатываемых персональных данных Институтом социологии Национальной академии наук Беларуси по заказу Центра реализовано социологическое исследование на тему ”Ценность и защита персональных данных на современном этапе“.

Планируется, что проведение такого исследования будет осуществляться на регулярной основе и позволит оценивать мнение общества по вопросу защиты персональных данных.

Большинство респондентов (75,8 %) высоко ценят значимость личной информации, при этом 45,7 % из них придерживаются мнения о возможности защиты персональных данных, а 30,1 % опасаются невозможности их защиты в современных условиях.

Только 15,3 % респондентов не осознают значимости защиты персональных данных: воспринимают их как просто информацию о себе (12,2 %) и не придают им никакой ценности (3,1 %).

https://cpd.by/storage/2023/03/diagrama_10.jpg

Более половины опрошенных (56,5 %) с той или иной периодичностью при использовании интернет-сервисов, требующих предоставления персональных данных, знакомятся с Политикой в отношении обработки персональных данных. Каждый четвертый респондент (24,9 %) читает ее всегда, а каждый третий (31,6 %) – время от времени.

Тех, кто не знакомится с текстом Политики (26,6 %), чуть более чем в два раза меньше, в сравнении с теми, кто ее читает (56,5 %). Не читают Политику обработки персональных данных респонденты по двум причинам: не считают это нужным (9,8 %) или не понимают сути (16,8 %).

https://cpd.by/storage/2023/03/diagrama_11.jpg

Более половины опрошенных (57,5 %) имеют опыт предоставления согласия на обработку персональных данных за последние 12 месяцев, при этом каждому третьему респонденту (33,0 %) не приходилось давать такого согласия. Почти каждый десятый (9,5 %) затруднился с ответом.
Каждый четвертый респондент (25,8 %) воспользовался своим правом отказаться предоставлять свои персональные данные. В то же время основная часть респондентов не сталкивалась с ситуациями, в которых у них была необходимость воспользоваться данным правом за последний год (60,2 %).

Более половины опрошенных (57,5 %) имеют опыт предоставления согласия на обработку персональных данных за последние 12 месяцев, при этом каждому третьему респонденту (33,0 %) не приходилось давать такого согласия. Почти каждый десятый (9,5 %) затруднился с ответом.
Каждый четвертый респондент (25,8 %) воспользовался своим правом отказаться предоставлять свои персональные данные. В то же время основная часть респондентов не сталкивалась с ситуациями, в которых у них была необходимость воспользоваться данным правом за последний год (60,2 %).

https://cpd.by/storage/2023/03/diagrama_12.jpg
https://cpd.by/storage/2023/03/diagrama_13.jpg

С вопросами осуществления телефонных звонков с предложениями различных товаров и услуг без их согласия сталкивалось 63,3 % опрошенных, а с рассылкой рекламных сообщений (спама) на мобильный телефон или электронную почту без их согласия – 58,8 %.

Реже встречаются на практике, но несут в себе гораздо больше угроз действия, в которых имеют место признаки состава правонарушений или преступлений: мошенничество с банковскими картами, электронными деньгами, СМС-оплатой, которому подвергались 16,9 % опрошенных, а также взлом социальных сетей и распространение персональных данных, с которым столкнулись 15,8 %.

Отдельной проблемой является публикация персональных данных без разрешения. Так, 4,0 % из опрошенных столкнулись с опубликованием их персональных данных в Интернете, а 1,4 % – в других СМИ (кроме глобальной компьютерной сети Интернет).

https://cpd.by/storage/2023/03/diagrama_14.jpg

Уровень осведомленности населения по вопросам нормативного правового регулирования защиты персональных данных является умеренным: 44,7 % опрошенных белорусов знают о принятии в мае 2021 года Закона о защите персональных данных. Поляризация мнения (с учетом того, что 47,1 % указали на незнание такого Закона, а 8,2 % респондентов затруднились с ответом) говорит, что население скорее находится на стадии знакомства с работой правовой системы, регулирующей данный вопрос.

https://cpd.by/storage/2023/03/diagrama_16.jpg

Таким образом, результаты опроса с одной стороны отражают важность для субъектов персональных данных вопросов защиты персональных данных, с другой – выявляют проблематику данных правоотношений, которая в том числе требует повышения правовой грамотности субъектов персональных данных и формирования у них бережного отношения к своим персональным данным.

6. Образовательная деятельность Национального центра защиты персональных данных

Указом Президента Республики Беларусь от 28 октября 2021 г. № 422 ”О мерах по совершенствованию защиты персональных данных“ Центру предоставлено право реализовывать образовательную программу повышения квалификации руководящих работников и специалистов, в том числе по вопросам технической и (или) криптографической защиты информации, защиты персональных данных.

Образовательная деятельность Центра в 2022 году развивалась в следующих направлениях:

проведение обучающих семинаров, вебинаров, в том числе корпоративных;

реализация образовательных программ повышения квалификации руководящих работников и специалистов;

проработка вопроса по открытию новой специальности переподготовки ”Защита персональных данных“ на базе Института информационных технологий Белорусского государственного университета информатики и радиоэлектроники на уровне высшего образования, обеспечивающей получение квалификации ”специалист по безопасности данных“.

Центр аккредитован Министерством образования по профилю образования ”Коммуникации. Право. Экономика. Управление. Экономика и организация производства“, направление образования ”Право“; профилю образования ”Техника и технологии“, направление образования ”Информатика и вычислительная техника“; профилю образования ”Службы безопасности“, направлениям образования ”Государственная безопасность“, ”Информационная безопасность“.

С 5 сентября в Центре началась реализация образовательной программы повышения квалификации руководящих работников и специалистов. Это долгожданное событие республиканского значения, – впервые в Беларуси специалистам, которые отвечают за защиту персональных данных в организациях и работают с этими данными, предоставлена возможность повышать квалификацию и развивать свои профессиональные компетенции.

За 2022 год в образовательных и просветительских мероприятиях Центра приняли участие 15 991 человек, из них:

курсы повышения квалификации прошли 1136 человек, в том числе по вопросам защиты персональных данных – 900, информационной безопасности – 169, технической защите государственных секретов – 67;

обучающие семинары – 1067 человек;

вебинары – 752 человека;

корпоративные обучение – 502 человека;

региональные и секторальные семинары и практикумы – 7950 человек;

онлайн-марафоны – 4584 человека.

Центром проводились обучающие корпоративные семинары, как правило для организаций и субъектов хозяйствования, у которых в процессе деятельности накапливается большой объем информации конфиденциального характера и содержащей персональные данные.

85 % участников всех образовательных и просветительских мероприятий Центра обучались на безвозмездной основе.

7. Международное и региональное сотрудничество

Центром проводится работа по развитию международного сотрудничества и партнёрства с уполномоченными органами по защите прав субъектов персональных данных других государств.

В 2022 году подписаны меморандумы и соглашения о сотрудничестве с Федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций Российской Федерации, Государственным агентством по защите персональных данных при Кабинете Министров Кыргызской Республики, а также с Комиссаром по информации общественной важности и защите персональных данных Республики Сербия.

Особую ценность в рамках партнерства и взаимодействия Центра и уполномоченных органов по защите персональных данных других государств будет иметь практический положительный опыт по решению актуальных проблем защиты персональных данных граждан, затрагивающий весь комплекс вопросов, связанных с защитой таких данных, совершенствованием национального законодательства в этих направлениях и организацией взаимодействия регуляторов и операторов.

8. Деятельность Центра по укреплению организационно-технической базы, формированию профессионального кадрового состава

В 2022 году продолжена деятельность Центра по укреплению организационно-технической базы. В обозначенный период приобретались оборудование, технические средства, программные продукты, в том числе для целей защиты информации и модернизации локально-вычислительной сети.

Оснащение учебных помещений отвечает потребностям и интересам всех участников образовательного процесса и соответствует санитарным нормам и правилам. Для осуществления эффективного образовательного процессса компьютерные классы укомплектованы новыми современными персональными электронно-вычислительными машинами, на которых имеется необходимое для корректной работы программное обеспечение, и обеспечен высокоскоростной доступ к ресурсам сети Интернет.

Иногородние слушатели на время обучения в Центре обеспечены местами для проживания.

Продолжается работа по формированию профессионального кадрового состава. В частности, 4 работника Центра имеют степень кандидата юридических наук.

Учитывая объем персональных данных, обрабатываемых в Центре, а также возложенные на него задачи и функции, в структуре управления контроля и аудита в 2022 году создан сектор по вопросам технической защиты персональных данных, в котором работают специалисты, имеющие техническое образование и опыт работы в сфере защиты информации.

Структура Центра по состоянию на 31 декабря 2022 года:

https://cpd.by/storage/2023/03/diagrama_17.jpg

9. Проблемные вопросы и приоритетные задачи и цели Национального центра защиты персональных данных на 2023 год

В 2023 году внимание Центра будет сосредоточено на решении ряда проблемных вопросов:

1) На системной основе будет проводиться мониторинг интернет-ресурсов, а том числе зарубежного сегмента, с целью удаления незаконно распространенных персональных данных.

2) Трансграничная передача персональных данных.

Расширяется практика переноса обработки персональных данных граждан Беларуси на территорию иных государств.

Необходимо выработать оптимальный механизм трансграничной передачи в целях защиты прав субъектов персональных данных, снижения рисков утраты цифрового суверенитета, недопущения влияния этого процесса на отечественный рынок IT-услуг.

3) Обработка биометрических персональных данных несовершеннолетних (отпечатков пальцев, изображений лиц и т.п.).

Их незаконное предоставление, распространение, в том числе вследствие утечки, персональных данных имеет серьезные последствия для несовершеннолетнего, его будущей жизнедеятельности.

Обработка биометрических персональных данных несовершеннолетних должна осуществляться только в случаях, прямо предусмотренных законодательными актами, и в объеме, минимально необходимом для целей обработки.

4) Упорядочение видеонаблюдения.

Расширяется практика ведения видеонаблюдения, чему способствует удешевление технологий и повышение доступности технических средств (видеорегистраторы, видеокамеры и др.).

Особую обеспокоенность людей вызывает практика видеонаблюдения за ними на рабочих местах, в гардеробах и др. Имеют место ситуации, когда такое видеонаблюдение ведется скрытно и работники о нем не осведомлены.

В этой связи будет продолжена работа по выработке критериев для определения случаев, когда обработка персональных данных посредством видеонаблюдения будет обоснованной с учетом баланса общественных интересов и прав субъектов персональных данных.

5) Взаимодействие института защиты персональных данных с другими правовыми институтами.

В 2023 году Центром будет продолжена работа по обеспечению согласованности с Законом о защите персональных данных иных актов законодательства, в том числе регулирующих охраняемую законом тайну.

6) Расширение полномочий Центра в части привлечения к административной ответственности.

В настоящее время правом на составление протоколов о совершении административных правонарушений, предусмотренных статьями 23.7 ”Нарушение законодательства о защите персональных данных“ и 24.11 ”Непредставление документов, отчетов и иных материалов“ Кодекса Республики Беларусь об административных правонарушениях, наделены должностные лица органов внутренних дел.

Вместе с тем обработка персональных данных требует оценки деятельности оператора и его должностных лиц, анализа локальных правовых актов оператора и практики их реализации, разъяснения Закона о защите персональных данных, а квалификация соответствующих правонарушений представляет определенную сложность и требует специальных познаний.

В этой связи представляется целесообразным наделение должностных лиц Центра правом на составление протоколов по рассматриваемым статьям Кодекса Республики Беларусь об административных правонарушениях.

7) Предупредительная и разъяснительная работа.

С целью обеспечения реализации требований Закона о защите персональных данных, соблюдения прав субъектов персональных данных, формирования ”цифровой гигиены“ в обществе и информирования населения относительно порядка обработки персональных данных планируется расширение предупредительной и разъяснительной работы Центра.

Такая работа будет осуществляется, в том числе посредством выработки официальных разъяснений и рекомендаций Центра по применению законодательства о персональных данных, взаимодействия со СМИ, доведения полезной информации по вопросам защиты персональных данных на сайте Центра в глобальной компьютерной сети Интернет (cpd.by), социальных сетях и мессенджерах Центра (Telegram, Instagram, YouTube), взаимодействия с государственными органами и иными организациями, осуществления образовательного процесса и повышения квалификации специалистов, работающих с персональными данными, повышения грамотности в вопросах обработки персональных данных субъектов персональных данных.

Директор                                                                              А.А.Гаев

Отчет о деятельности Национального центра защиты персональных данных Республики Беларусь за 2023 год

1. Общие положения

Удалены > 622 тысяч записей, незаконно обрабатываемых персональных данных.

Рассмотрена 191 жалоба субъектов персональных данных.

Приняты меры по восстановлению нарушенных прав граждан.

Проведено > 200 плановых, внеплановых, камеральных проверок, иных контрольных мероприятий, по результатам которых направлены требования (предписания), рекомендации об устранении выявленных нарушений.

Направлено 18 материалов в органы внутренних дел для решения вопроса о привлечении виновных лиц и организаций к административной ответственности.

Разработаны и размещены на сайте cpd.by:
постатейный комментарий к Закону о защите персональных данных;
более 10 комплексных разъяснений о применении законодательства о персональных данных.

Рассмотрено 1468 обращений граждан и организаций.

Даны разъяснения о порядке применения законодательства о персональных данных в конкретных ситуациях.

Более 900 публикаций о защите персональных данных размещено в СМИ и на интернет-ресурсах.

Аудитория Telegram-канала «Центр персональных данных» выросла в 1,7 раза (более 8,5 тыс. подписчиков).

Обучены в рамках просветительских и образовательных мероприятий более 9,8 тыс. человек, в том числе более 1,5 тыс. — дети и молодежь.

Размещена социальная реклама о защите персональных данных в 60 городах Республики Беларусь.

2. Осуществление Национальным центром защиты персональных данных контроля за обработкой персональных данных операторами (уполномоченными лицами)

В соответствии с абзацем вторым пункта 3 статьи 18 Закона Республики Беларусь от 7 мая 2021 г. № 99-З ”О защите персональных данных“ (далее – Закон о защите персональных данных) и абзацем вторым пункта 7 Положения о Национальном центре защиты персональных данных, утвержденного Указом Президента Республики Беларусь от 28 октября 2021 г. № 422 (далее – Положение о Центре), Национальный центр защиты персональных данных (далее, если не определено иное, – Центр) осуществляет контроль за обработкой персональных данных операторами (уполномоченными лицами) в следующих формах:

плановые проверки (План проверок соблюдения законодательства о персональных данных публикуется на сайте Центра в глобальной компьютерной сети Интернет (далее – сайт Центра) не позднее 30 декабря года, предшествующего году проведения проверки.);

внеплановые проверки;

камеральные проверки.

В 2023 году при осуществлении контроля применялись все три формы проверок. По итогам их проведения в каждом случае были выявлены нарушения.

Кроме того, основаниями для проведения контрольных мероприятий служили жалобы субъектов персональных данных на нарушения их прав при обработке персональных данных. Выполняя свою задачу по восстановлению нарушенных прав, Центр по результатам рассмотрения таких жалоб вынес операторам более 180 требований об устранении выявленных нарушений.

Плановые проверки.

В 2023 году проведено 13 плановых проверок соблюдения законодательства о персональных данных в отношении следующих операторов:

№ пункта планаНаименование проверяемого субъекта
1.ООО ”ВиЭфЭс Бай“
2.ЗАО ”Интернет-магазин Евроопт“
3.ЗАСО ”Промтрансинвест“
4.ЗАО ”Альфа-Банк“
5.ООО ”Образовательные системы“
6.ООО ”Проект Дилбай“
7.ООО ”Инфосинтез“
8.ООО ”Активлизинг“
9.ОАО ”НКФО ”ЕРИП“
10.ООО ”Фикс Прайс Запад“
11.УП ”Мольнар“
12.ООО ”Открытый Контакт“
13.ОДО ”фирма ABC“

При отборе операторов для включения в план проверок в качестве основных критериев учитывались:

масштабная обработка операторами персональных данных;

осуществление ими видов деятельности, по которым субъектами персональных данных в 2022 году было подано большое количество обоснованных жалоб (в частности, в сферах торговли и услуг, страхования и иной финансовой деятельности).

Внеплановые проверки.

В 2023 году Центром проведено 7 внеплановых проверок. Основаниями для их назначения стали, в частности:

нарушения систем защиты персональных данных, повлекшие их утечку (проверки в отношении ООО ”Инмедбай“, УП ”Торговый дом ”Лагуна“, ООО ”ДПМ“, ООО ”Онлайн Маршрутки“);

невыполнение рекомендаций, данных по результатам проведения камеральных проверок (проверка в отношении ООО ”Плэй хард“) (На практике для устранения нарушений, выявленных по итогам проведения камеральных проверок, Центром предоставляется, как правило, один месяц. Если оператору требуется больше времени (например, по причине необходимости корректировки бизнес-процессов), он вправе обратиться в Центр с ходатайством о продлении сроков устранения нарушений, обосновав его наличием объективных причин, препятствующих устранению нарушений в установленный срок, и отразив конкретные сроки устранения нарушений. В свою очередь, длительное невыполнение без уважительных причин либо неоднократное ненадлежащее выполнение рекомендаций, данных по итогам проведения камеральной проверки, может послужить основанием для проведения внеплановой проверки);

невыполнение уполномоченным лицом обязательных мер по обеспечению защиты персональных данных (проверка в отношении ООО ”Белан Технологии“) (Проверка оператором соблюдения уполномоченным лицом обязательных мер по обеспечению защиты персональных данных является важной мерой по обеспечению защиты персональных данных, которая должна быть реализована всеми операторами как часть риск-ориентированного подхода. При проведении каждой плановой или внеплановой проверки Центром оценивается, удостоверился ли оператор в принятии обязательных мер по обеспечению защиты персональных данных уполномоченным лицом или нет. Особое внимание уделяется ситуациям, когда оператором переданы на аутсорсинг ключевые бизнес-процессы одному уполномоченному лицу без подтверждения фактической реализации им обязательных мер. В таком случае проведение внеплановой проверки такого уполномоченного лица и при необходимости вынесение требования о приостановке обработки персональных данных выступает действенным способом обеспечения защиты прав граждан).

В целом, в ходе плановых и внеплановых проверок изучалось принятие операторами правовых, организационных и технических мер по обеспечению защиты персональных данных от несанкционированного или случайного доступа к ним, изменения, блокирования, копирования, распространения, предоставления, удаления персональных данных, а также от иных неправомерных действий в отношении персональных данных.

При этом особое внимание уделялось надлежащей реализации обязательных мер по обеспечению защиты персональных данных, предусмотренных пунктом 3 статьи 17 Закона о защите персональных данных и подпунктом 3.5 пункта 3 Указа Президента Республики Беларусь от 28 октября 2021 г. № 422 ”О мерах по совершенствованию защиты персональных данных“.

Камеральные проверки.

В 2023 году Центром проведено 18 камеральных проверок. В 10 случаях поводами для их проведения являлись жалобы субъектов персональных данных, а в 6 случаях – поступившие от операторов уведомления о нарушении систем защиты персональных данных.

Снижение количества камеральных проверок в сравнении с прошлым годом обусловлено смещением акцентов в контрольной работе на рассмотрение конкретных нарушений операторами (уполномоченными лицами) законодательства о персональных данных и принятие мер по их устранению.

Несмотря на вступление Закона о защите персональных данных в силу 15 ноября 2021 г., значительное количество операторов, попавших в ”поле зрения“ Центра в 2022 году, не выполнили полностью или частично обязательные меры по обеспечению защиты персональных данных (например, не приняли и не опубликовали на своем сайте политику в отношении обработки персональных данных).

Поэтому в 2022 году, помимо реагирования на конкретное нарушение, послужившее основанием для проведения камеральной проверки, в рекомендациях по ее результатам указывалось на необходимость принятия операторами всего комплекса обязательных мер по обеспечению защиты персональных данных (при наличии у Центра информации о том, что эти меры не реализованы или реализованы ненадлежащим образом), обеспечения получения надлежащего согласия на обработку персональных данных, устранения иных нарушений, выявленных Центром в ходе мониторинга интернет-ресурсов.

В свою очередь, в 2023 году нарушения, связанные с нереализацией обязательных мер, встречались реже, что свидетельствует о повышении уровня правосознания представителей операторов и, в определенной степени, как показывает обратная связь, их нежелании попадать в ”поле зрения“ уполномоченного органа по формальным основаниям.

Это позволило сконцентрировать усилия Центра на обеспечении защиты прав субъектов персональных данных по конкретным выявленным нарушениям. Так, как отмечалось ранее, в 2023 году Центром вынесено операторам свыше 180 требований об устранении нарушений законодательства о персональных данных, выявленных по жалобам субъектов персональных данных. Обеспечен контроль их исполнения.

Основные нарушения.

Характер выявляемых Центром нарушений изменился. Так, если в 2022 году, как уже отмечалось, преобладали нарушения, связанные с нереализацией обязательных мер по обеспечению защиты персональных данных, то в 2023 году Центром отмечалось преимущественно недостаточная эффективность принимаемых мер либо формальный подход к их реализации (например, принятие необходимых локальных правовых актов без фактического применения их в деятельности оператора, заимствование ”типовых документов“ из аналитических правовых систем без их адаптации к условиям деятельности конкретного оператора и т.п.).

Типичными нарушениями, выявленными в ходе контрольных мероприятий, явились:

1) фактическое неосуществление внутреннего контроля за обработкой персональных данных, подтверждаемое отсутствием у оператора соответствующих документов (планов проведения мониторинга или проверок структурных подразделений организации, отчетов по итогам проведения контрольных мероприятий), а также неустановление оператором порядка осуществления внутреннего контроля;

2) формальное возложение обязанностей по осуществлению внутреннего контроля на одного из работников, который не имеет объективной возможности выполнять соответствующие функции, в том числе с учетом уже имеющихся у него должностных обязанностей, либо возложение таких обязанностей на работника, который организует и (или) непосредственно осуществляет обработку персональных данных (например, на заместителя директора, руководителя или специалиста кадровой службы организации), что приводит к конфликту интересов;

3) формальный подход к изданию документов, определяющих политику оператора (уполномоченного лица) в отношении обработки персональных данных, приводящий к фактической бесполезности таких документов для субъектов персональных данных.
В большинстве случаев операторами не обеспечивается соотношение в таком документе целей обработки, категорий субъектов персональных данных, чьи данные подвергаются обработке, перечня обрабатываемых персональных данных, действий, совершаемых с ними, либо не отражаются все бизнес-процессы, что нарушает положения пункта 6 статьи 4 Закона о защите персональных данных в части прозрачного характера обработки персональных данных.
Кроме того, нередко такие документы излагаются сложным языком с использованием специфических юридических или технических терминов, что затрудняет их понимание субъектами персональных данных;

4) неэффективный способ ознакомления работников оператора (уполномоченного лица) и иных лиц, непосредственно осуществляющих обработку персональных данных, с положениями законодательства о персональных данных, в том числе с требованиями по защите персональных данных, документами, определяющими политику оператора (уполномоченного лица) в отношении обработки персональных данных (например, размещение на информационных стендах организации либо рассылка посредством корпоративной почты с указанием на необходимость его самостоятельного изучения), без реального обучения с последующим контролем знаний (в формах опроса, тестирования и т.п.);

5) несоответствие установленного порядка доступа к персональным данным, в том числе обрабатываемым в информационном ресурсе (системе), реальному положению дел по разграничению прав доступа к персональным данным (например, предоставление работнику доступа к персональным данным, которые не являются необходимыми для его трудовой функции);

6) обработка персональных данных без наличия правового основания. Примерами такой обработки является распространение персональных данных других граждан без их согласия (например, в мессенджерах, социальных сетях и на иных интернет-ресурсах, досках объявлений товариществ собственников и т.п.), звонки с предложением купить какой-либо товар, посетить мероприятие, рассылка рекламных сообщений и размещение на сайте фотографий граждан в рекламных целях без получения их согласия на обработку персональных данных;

7) привлечение к обработке персональных данных уполномоченных лиц без изучения и подтверждения принятия ими соответствующих правовых, организационных и технических мер по обеспечению защиты персональных данных в соответствии с требованиями Закона о защите персональных данных;

8) несоблюдение требований статьи 5 Закона о защите персональных данных к обработке персональных данных на основании согласия:

а) необеспечение свободного характера согласия (например, включение согласия в качестве обязательного условия в договор, получение единого согласия на достижение не связанных между собой целей);

б) необеспечение информированного характера согласия (например, непредоставление либо неполное предоставление информации, предусмотренной пунктом 5 статьи 5 Закона о защите персональных данных, изложение неконкретных целей или сроков обработки персональных данных, определение открытого перечня обрабатываемых персональных данных);

9) неосуществление технической и криптографической защиты персональных данных в порядке, установленном Оперативно-аналитическим центром при Президенте Республики Беларусь, в соответствии с классификацией информационных ресурсов (систем), содержащих персональные данные.

Операторам следует иметь в виду, что, помимо вынесения по итогам проведения плановой или внеплановой проверки письменного требования (предписания) об устранении выявленных нарушений, Центр вправе принимать решение о приостановлении (прекращении) обработки персональных данных в информационном ресурсе (системе) с указанием конкретных действий, которые должны быть приостановлены (прекращены), и устанавливать срок такого приостановления (прекращения), не превышающий шести месяцев.

С учетом серьезных последствий, которые влечет для оператора принятие соответствующего решения, Центр использует этот инструмент максимально точечно и взвешенно: в 2023 году решение о приостановлении обработки персональных данных в информационных ресурсах (системах) принято Центром в отношении двух операторов.

Кроме того, за нарушение законодательства о персональных данных установлена административная и уголовная ответственность.

В настоящее время Центр не является органом, ведущим административный процесс, в связи с чем при выявлении в действиях (бездействии) операторов признаков административного правонарушения, соответствующая информация направляется в органы внутренних дел, должностные лица которых наделены полномочиями по составлению протоколов об административных правонарушениях.

Так, по результатам проведенных проверок Центром в 18 случаях направлены материалы в органы внутренних дел для решения вопроса о начале административного процесса по:

статье 23.7 ”Нарушение законодательства о защите персональных данных“ Кодекса Республики Беларусь об административных правонарушениях (далее – КоАП) (16 случаев). Так, например, на Унитарное предприятие ”Торговый дом ”Лагуна“ наложен штраф в размере 20 базовых величин за совершение административного правонарушения, предусмотренного частью 4 данной статьи;

статье 24.1 ”Неисполнение письменного требования (предписания)“ КоАП (1 случай);

статье 24.11 ”Непредставление документов, отчетов и иных материалов“ КоАП (1 случай).

План проверок соблюдения законодательства о персональных данных на 2024 год.

Приказом директора Национального центра защиты персональных данных от 22 декабря 2023 г. № 118 утвержден план проверок соблюдения законодательства о персональных данных на 2024 год, в который включено 11 операторов.

В данный план включены преимущественно операторы, которые осуществляют обработку персональных данных большого количества граждан. Соблюдение законодательства о персональных данных такими операторами обуславливает особое внимание Центра, поскольку, с одной стороны, крупные операторы выступают ”маяком“ для иных операторов, а с другой, нарушение ими законодательства влечет риски нарушения прав одновременно значительного числа субъектов персональных данных.

С учетом того, что включенные в план операторы осуществляют обработку персональных данных в различных сферах (торговля, здравоохранение, игорный бизнес и т.п.), изучение их деятельности позволит Центру получить более полную картину реализации на практике законодательства о персональных данных, в том числе выявить проблемные вопросы и предложить варианты их решения.

На основании анализа поступающих в Центр жалоб и обращений по вопросам реализации требований Закона о защите персональных данных в организациях здравоохранения и образования, с учетом большого количества таких организаций, значимости их деятельности для населения и обрабатываемой ими личной информации, а также постоянного взаимодействия с уязвимыми категориями субъектов персональных данных (несовершеннолетние, пациенты) в план впервые включены организации, осуществляющие обработку персональных данных в соответствующих сферах жизнедеятельности населения.

Уведомления о нарушении систем защиты персональных данных.

Нарушение системы защиты персональных данных способно причинить серьезный вред правам и законным интересам субъектов персональных данных. Обязанность по уведомлению Центра о таком инциденте направлена на минимизацию негативных последствий нарушений, выявление и устранение всех обстоятельств, ставших причиной инцидента.

Порядок уведомления Центра о нарушениях систем защиты персональных данных определен приказом Национального центра защиты персональных данных Республики Беларусь от 15 ноября 2021 г. № 13 ”Об уведомлении о нарушениях систем защиты персональных данных“.

Такое уведомление направляется оператором в Центр при нарушении систем защиты персональных данных, за исключением случаев, когда нарушение систем защиты не привело к:

незаконному распространению, предоставлению персональных данных;

изменению, блокированию либо удалению персональных данных без возможности восстановления доступа к ним.

Обязанность направления такого уведомления не зависит от количества лиц, затронутых инцидентом.

В 2023 году в Центр поступило 17 уведомлений о нарушении систем защиты персональных данных. Особый вред для субъектов персональных данных несут утечки персональных данных. С целью их выявления Центром проводится ежедневный мониторинг, в ходе которого анализируется содержание десятков интернет-ресурсов.

В отличие от 2022 года количество случаев утечек персональных данных, как и количество субъектов персональных данных, затронутых утечками, сократилось. Такому положению дел способствовало принятие операторами необходимых мер по обеспечению защиты персональных данных, в том числе для упреждения административной нагрузки в связи с проведением проверок соответствующими органами по факту утечек и последующим применением санкций, а также недопущения значительных репутационных потерь.

Наиболее крупные нарушения систем защиты персональных данных в 2023 году произошли в его первой половине в следующих организациях:

ЧТУП ”ЗападХимТорг“ (730 тыс. записей) (утечка);

ООО ”ДПМ“ (226 тыс. записей) (утечка);

РУП ”Витебское агентство по государственной регистрации и земельному кадастру“ (50 тыс. записей) (временная потеря контроля над содержимым локальной сети);

ООО ”Инмедбай“ (14 тыс. записей) (утечка);

БГУ (6 тыс. записей) (утечка);

ЧТУП ”Юркас“ (5 тыс. записей) (утечка).

В случае выявления Центром в глобальной компьютерной сети Интернет незаконно распространенных баз персональных данных оператору выносится требование об информировании субъектов персональных данных о произошедшей утечке (например, путем индивидуальной рассылки и размещения информации на своем сайте в глобальной компьютерной сети Интернет) и направлении им рекомендаций по изменению скомпрометированных логина и пароля.

Кроме того, Центр обращается к владельцам соответствующих интернет-ресурсов, где опубликована такая информация, за ее удалением.

Удаление персональных данных.

Центр имеет право требовать от операторов блокирования или удаления полученных незаконным путем персональных данных, прекращения обработки персональных данных, если иными способами невозможно обеспечить защиту прав субъектов персональных данных (абзацы шестой и седьмой пункта 8 Положения о Центре).

Основаниями для вынесения такого требования в 2023 году являлись:

обработка персональных данных без надлежащих правовых оснований (например, распространение видеоизображений субъектов персональных данных в социальных сетях, сведений о должниках по оплате жилищно-коммунальных услуг и т.п.);

обработка персональных данных, которые являются избыточными для достижения конкретной цели (например, истребование копий паспортов для внесения сведений в договор с субъектом персональных данных);

продолжение обработки персональных данных после достижения целей их обработки (например, сохранение на интернет-ресурсах учреждений образования списков зачисленных студентов за предыдущие годы).

Центром уделяется значительное внимание удалению незаконно обрабатываемых персональных данных. Помимо очевидного нарушения прав субъектов персональных данных следует учитывать, что персональные данные являются ценным активом, привлекающим внимание злоумышленников. Так, например, накопление копий паспортов у оператора (особенно, в его информационных ресурсах (системах)) может повысить риск нарушения систем защиты персональных данных и компрометации всех обрабатываемых оператором персональных данных.

При незаконном распространении персональных данных на зарубежных интернет-ресурсах Центр обращается с запросом об их удалении к владельцам этих ресурсов, а также к уполномоченным органам по защите персональных данных соответствующих государств.

В 2023 году Центром удалено 2 722 106 незаконно обрабатываемых записей о субъектах персональных данных. Из этого количества 622 106 записей носят уникальный характер, из которых 599 961 запись удалена в рамках предупредительной работы.

Государственный информационный ресурс ”Реестр операторов персональных данных“.

Подпунктом 3.6 пункта 3 Указа Президента Республики Беларусь от 28 октября 2021 г. № 422 ”О мерах по совершенствованию защиты персональных данных“ на операторов с 1 января 2024 г. дополнительно возложена обязанность вносить в создаваемый Центром государственный информационный ресурс ”Реестр операторов персональных данных“ (далее – Реестр) сведения об информационных ресурсах (системах), содержащих персональные данные, а также обеспечивать актуализацию соответствующих сведений.

Виды информационных ресурсов (систем), сведения о которых подлежат внесению в Реестр, а также перечень включаемых в него сведений и срок их внесения определены приказом Оперативно-аналитического центра при Президенте Республики Беларусь от 1 июня 2022 г. № 94 ”О государственном информационном ресурсе ”Реестр операторов персональных данных“.

Поскольку владельцем и оператором Реестра является Центр, в 2023 году велась работа по его созданию, проведению открытых тестирований, введению в эксплуатацию.

В преддверии начала его работы Центром подготовлены разъяснения по наиболее актуальным вопросам функционирования Реестра и внесению в него сведений об информационных ресурсах (системах), а также видеоруководство пользователя, содержащее пошаговую инструкцию по авторизации и внесению сведений в Реестр.

Материалы размещены на сайте Центра и его YouTube-канале.

Добровольный аудит.

Проведение аудитов соблюдения операторами требований законодательства о персональных данных имеет своей целью оказание содействия операторам в устранении нарушений и построении эффективной системы защиты персональных данных.

В 2023 году Центром на договорной основе проведено 4 добровольных аудита. При этом 2 аудита носили частичный характер (по решению операторов проведены в отношении конкретных бизнес-процессов).

3. Рассмотрение Национальным центром защиты персональных данных обращений граждан и юридических лиц, жалоб субъектов персональных данных

В 2023 году в Центр поступило 1468 обращений граждан и юридических лиц по вопросам разъяснения законодательства о персональных данных. Это на 31 % больше по сравнению с 2022 годом.

https://cpd.by/storage/2024/03/Diagramma-1.png

По результатам их рассмотрения подготовлено 363 ответа на обращения граждан и 540 – на обращения (запросы) юридических лиц.

В рамках личного приема и работы горячей линии даны разъяснения 565 заявителям.

Основные вопросы, содержащиеся в обращениях граждан и юридических лиц, касались определения правовых оснований обработки персональных данных, получения согласия на обработку персональных данных, осуществления видеонаблюдения и аудиозаписи, соблюдения иных требований к обработке персональных данных, реализации мер по обеспечению защиты персональных данных и прав субъектов персональных данных, трансграничной передачи персональных данных, разграничения правового статуса оператора и уполномоченного лица.

Кроме того, в истекшем году рассмотрена 191 жалоба субъектов персональных данных по вопросам обработки персональных данных операторами, что почти вдвое больше, чем в 2022 году.

https://cpd.by/storage/2024/03/Diagramma-2.png

Это свидетельствует о росте правовой осведомленности и заинтересованности граждан по вопросам защиты своих прав как субъектов персональных данных.

Значительная часть жалоб (35 %) касалась сферы торговли и услуг (торговые сети, интернет-магазины, услуги по организации досуга, консалтинговые и аутсорсинговые услуги и т. п.). В 24 % случаях жалобы были связаны с обработкой личной информации в деятельности организаций жилищно-коммунального хозяйства и организаций собственников (садоводческие товарищества, товарищества собственников, жилищно-строительные кооперативы и т.п.).

Немало поступивших жалоб касалось обработки персональных данных в области почтовой связи и электросвязи, в социальной сфере (здравоохранение, образование), а также затрагивало деятельность банков, финансовых и страховых организаций (по 6 % соответственно). 5% жалоб поступило на действия нанимателей при обработке персональных данных своих работников. Такое же количество жалоб связано с деятельностью государственных органов и иных государственных организаций.

5 % жалоб касалось случаев обработки персональных данных в процессе личного, семейного, домашнего и иного подобного их использования.

https://cpd.by/storage/2024/03/Diagramma-3.png
https://cpd.by/storage/2024/03/Diagramma-4.png

Сравнительный анализ поступивших в Центр жалоб за 2022 и 2023 годы свидетельствует об их существенном снижении (в 2 раза) в тех сферах, по которым Центром подготовлены соответствующие рекомендации и разъяснения (в частности, в банковской, трудовой сферах, в сфере связи).

Вместе с тем фиксируется рост жалоб субъектов персональных данных в сфере деятельности организаций жилищно-коммунального хозяйства и организаций собственников, а также в сферах торговли и услуг.

https://cpd.by/storage/2024/03/Diagramma-5.png

4. Разъяснительная работа Национального центра защиты персональных данных

Центром принимаются меры, направленные на создание условий для защиты персональных данных, осуществляется координация с этой целью деятельности государственных органов, иных организаций и граждан.

В 2023 году Центром продолжена реализация модели работы, направленной, прежде всего, на предупреждение нарушений прав субъектов персональных данных, формирование надлежащей правоприменительной практики, единообразного понимания положений Закона о защите персональных данных.

Методологические документы.

Центром подготовлен постатейный практикооринтированный комментарий к Закону о защите персональных данных.

Комментарий разработан с учетом подходов, выработанных Центром за время применения Закона о защите персональных данных, анализа практики его реализации, международного и зарубежного опыта регулирования вопросов защиты персональных данных.

В нем в доступной форме изложены детальный разбор конкретных ситуаций и примеров, рекомендации по организации работы с персональными данными, которые помогут операторам и уполномоченным лицам правильно применять на практике законодательство о персональных данных, а гражданам лучше понять Закон о защите персональных данных и свои права в части оборота личной, конфиденциальной информации.

Основной акцент в методологической деятельности Центра сделан на выработку совместно с заинтересованными государственными органами подходов по наиболее волнующим граждан вопросам.

1) О видеонаблюдении.

В частности, Центром во взаимодействии с заинтересованными государственными органами:

https://cpd.by/storage/2024/03/Diagramma-6.png

В разъяснениях о порядке осуществления видеонаблюдения в многоквартирных жилых домах Центром дана оценка следующим вопросам:

– правовые основания обработки персональных данных при осуществлении видеонаблюдения;

– круг лиц, которые имеют доступ к онлайн-трансляции (архивам) видеонаблюдения;

– срок хранения видеозаписей;

– обеспечение защиты персональных данных при оказании услуги видеонаблюдения.

Для выполнения предусмотренных Жилищным кодексом Республики Беларусь обязанностей (полномочий) по обеспечению сохранности общего имущества совместного домовладения путем установки по решению общего собрания участников совместного домовладения (если за него проголосовали более половины участников совместного домовладения, принявших участие в общем собрании) камер видеонаблюдения на имуществе, относящемся к общему имуществу совместного домовладения, обработка персональных данных может осуществляться без согласия субъектов персональных данных на основании абзаца двадцатого статьи 6 Закона о защите персональных данных.

Вопрос осуществления видеонаблюдения нанимателем нашел отражение в рекомендациях Центра об обработке персональных данных в связи с трудовой (служебной) деятельностью.

Видеонаблюдение на рабочих местах допускается лишь при наличии специфических обстоятельств, требующих организации постоянного контроля на рабочем месте. Такое видеонаблюдение может иметь место при наличии высокой степени рисков, связанных с опасными условиями труда (на строительных площадках, иных травмоопасных производствах и т.п.), работе с материальными ценностями (кассиры на торговых объектах, в банках и т.п.) или связанной с непрерывным обслуживанием клиентов.

В то же время видеонаблюдение за офисными работниками, работа которых не обременена подобными факторами (рабочие места считаются безопасными) или выборочно на рабочих местах отдельных (конкретных) работников, выполняющих аналогичные функции, признается несоответствующей требованиям статьи 4 Закона о защите персональных данных.
Видеонаблюдение в целях противодействия коррупции может иметь место в исключительных случаях в связи с наличием (в том числе статистически подтвержденных) высоких рисков совершения правонарушений коррупционного характера.

Центром выработаны также рекомендации относительно возможности использования нанимателями видеонаблюдения с видеораспознаванием лиц (уникальной идентификацией) в системах управления и контроля доступом в здание при организации пропускного режима и учета явки работников на работу и ухода с нее.

Использование таких систем видеонаблюдения как единственного механизма учета явки работников на работу и ухода с нее может осуществляться только в случаях, когда такой цели нельзя достичь иным способом (например, с использованием карточки) либо когда такое требование прямо предусмотрено в законодательных актах.

Подобная обработка биометрических персональных данных может быть оправдана, например, в связи с работой на особо опасных, режимных объектах, объектах военного и специального назначения, в банковской сфере в целях охраны помещений, в которых хранятся денежные средства и иные ценности либо установлены серверы, и т.п. В иных случаях такая модель не отвечает требованию соразмерности (пункт 2 статьи 4 Закона о защите персональных данных) и влечет риски для прав субъектов персональных данных.

Видеонаблюдение в организациях здравоохранения сопряжено с обработкой персональных данных, входящих в состав врачебной тайны, а также иной информации о частной жизни физических лиц, включая сведения, составляющие личную и семейную тайну, защита которой в силу ее деликатности и уязвимости гарантируется Конституцией Республики Беларусь и иными законодательными актами. В этой связи с Министерством здравоохранения достигнута договоренность о дальнейшем нормативном урегулировании этого вопроса в отраслевом законодательстве.

Видеонаблюдение в кабинетах врачей должно осуществляться с согласия пациентов.

2) О копиях документов, удостоверяющих личность.

Вопрос правомерности изготовления и последующего хранения операторами (уполномоченными лицами) копий документов, удостоверяющих личность, при обращении к ним по различным вопросам (заключение договоров, осуществление административных процедур, реализация иных прав граждан и т.п.) проработан Центром совместно с Министерством внутренних дел, Министерством юстиции и Министерством экономики.

С учетом объема персональных данных, содержащихся в документе, удостоверяющем личность, как правило, изготовление и хранение операторами (уполномоченными лицами) копии этого документа влекут избыточную обработку персональных данных по отношению к заявленным целям (например, фотоизображения, сведения о гражданстве, сроке действия документа, удостоверяющего личность, дате и месте рождения и т.п.), что нарушает требования статьи 4 Закона о защите персональных данных.

Кроме того, согласно законодательству незаконные действия с документом, удостоверяющим личность, рассматриваются как административное правонарушение.

В этой связи изготовление и приобщение к пакету документов копии документа, удостоверяющего личность, могут иметь место только в случае, если это прямо предусмотрено законодательством.

3) Об объеме сведений, необходимом для оформления доверенности.

Перечень сведений, которые должны содержаться в доверенностях, нормативно определен лишь в отдельных случаях (в частности, в отношении нотариально удостоверенных доверенностей и доверенностей, приравниваемых к нотариально удостоверенным).

В иных ситуациях для того, чтобы лицо, которому предъявляют доверенность, смогло безошибочно идентифицировать представителя, как правило, достаточно указывать в доверенности фамилию, собственное имя, отчество представителя, должность (в доверенности, выдаваемой работнику на представление интересов нанимателя при выполнении им трудовой функции) и, если требуется, – данные документа, удостоверяющего личность.

Указание в доверенности такого реквизита, как адрес места жительства лица, которому выдан этот документ, допускается только если это предусмотрено законодательством.

Особое внимание Центра в 2023 году было уделено оказанию методологической помощи по приведению деятельности организаций социально значимых сфер, включая сферы образования и здравоохранения, в соответствие с законодательством о персональных данных.

В частности, в сфере образования проанализированы во взаимодействии с заинтересованными:

процессы обработки персональных данных детей для целей выдачи ученических билетов, организации вступительной кампании, ведения электронных дневников, регистрации на репетиционное тестирование;

обоснованность, в том числе с учетом поступавших жалоб и обращений, получения от родителей согласий на обработку персональных данных их детей, а также соразмерность объема запрашиваемых учреждениями образования от родителей сведений и целей обработки персональных данных.

По результатам данной работы подготовлены разъяснения Национального центра защиты персональных данных:

https://cpd.by/storage/2024/03/Diagramma-7.png

Кроме того, Центром актуализирован и усовершенствован ”Портфель оператора“ – электронный архив методологических материалов и форм правовых документов, рекомендуемых для использования в работе операторов (уполномоченных лиц).

Комментарий к Закону о защите персональных данных, разъяснения Центра по обозначенным и иным вопросам, а также ”Портфель оператора“ размещены в свободном доступе на сайте Центра (https://cpd.by/pravovaya-osnova/portfel-operatora/).

Разъяснительные мероприятия Центра.

1) 26 января 2023 г. проведен первый Международный форум по вопросам защиты персональных данных, на котором выступили руководители уполномоченных органов по защите прав субъектов персональных данных Республики Армения, Республики Беларусь, Кыргызской Республики, Республики Сербия, Российской Федерации, государственных органов, иных организаций нашей страны, представители отечественного бизнеса, эксперты в сфере защиты персональных данных и информационной безопасности.

В рамках форума подведены итоги конкурса на лучшую работу в сфере защиты персональных данных, в котором приняли участие студенты, молодые ученые и практикующие юристы, а также организована церемония награждения журналистов и редакций средств массовой информации за сотрудничество и активную информационную поддержку темы защиты персональных данных.

2) С целью оказания методологической помощи представителям системы образования во взаимодействии с Министерством образования Центром на безвозмездной основе организован цикл обучающих семинаров ”Оборот персональных данных в сфере образования: порядок обработки и защиты“. В рамках данного мероприятия в онлайн и оффлайн форматах проведено 7 обучающих семинаров (для каждой области и города Минска).

3) Во взаимодействии с Министерством здравоохранения Центром проведен на безвозмездной основе цикл семинаров на тему ”Оборот персональных данных в здравоохранении: порядок обработки и защиты“. В рамках данного мероприятия семинары проведены во всех областях и в городе Минске.

4) Организован цикл региональных семинаров для прокурорских работников, в рамках которых освещены проблемные вопросы применения законодательства о персональных данных с акцентом на типичные нарушения в этой сфере. Такие семинары были организованы на базе Генеральной прокуратуры, а также прокуратур областей и города Минска.

5) На базе Центра впервые для специалистов по осуществлению внутреннего контроля за обработкой персональных данных организована рабочая встреча на тему ”Внутренний контроль за обработкой персональных данных: анализ практики и перспективы развития“.

Мероприятие прошло в формате открытого микрофона и позволило представителям различных организаций (банки, страховые компании, торговые сети, учреждения образования и т.д.) обменяться профессиональным опытом, обсудить проблемы, возникающие при реализации требований законодательства, найти возможные пути их решения.

В рамках мероприятия обсуждены вопросы ведения операторами реестра обработки персональных данных, оптимизации работы с согласиями на обработку персональных данных, включая организацию порядка их отзыва, обучения работников вопросам защиты персональных данных, взаимодействия специалистов по осуществлению внутреннего контроля за обработкой персональных данных со специалистами по информационной безопасности.

По итогам мероприятия лучшие практики осуществления внутреннего контроля за обработкой персональных данных в обобщенном формате размещены на сайте Центра, а также на сайте ООО ”ЮрСпектр“.

Участниками мероприятия отмечена актуальность и эффективность подобного формата взаимодействия с Центром и высказана заинтересованность в продолжении такого взаимодействия в дальнейшем.

Работа консультативного совета при Национальном Центре защиты персональных данных.

В 2023 году при консультативном совете при Национальном центре защиты персональных данных была создана рабочая группа по вопросам видеонаблюдения, в которую наряду с представителями Центра вошли представители Транспортной инспекции Министерства транспорта и коммуникаций, Министерства энергетики, Министерства здравоохранения, Национального банка, Министерства связи и информатизации, Министерства юстиции, Министерства образования и РУП ”Белтелеком“.

По результатам обзора международного и зарубежного опыта, национального законодательства, регулирующего порядок обработки персональных данных посредством осуществления видеонаблюдения, анализа правоприменительной практики рабочей группой принято решение о необходимости и целесообразности регулирования данного вопроса в отраслевом законодательстве.

Взаимодействие Центра с государственными органами и иными организациями. Участие в нормотворческой деятельности.

В вопросах защиты персональных данных важно объединение усилий всех заинтересованных сторон: граждан, бизнеса, а также государственных органов.

Деятельность государственных органов и подчиненным им, входящих в их состав (систему) организаций неразрывно связана со сбором или иной обработкой больших массивов персональных данных. Государственные органы являются владельцами информационных ресурсов и систем, содержащих значительное количество информации о гражданах, необходимой для их эффективной деятельности, принятия управленческих решений.

В 2023 году Центром было продолжено активное взаимодействие с государственными органами, в том числе по вопросу приведения отраслевого законодательства в соответствие с требованиями Закона о защите персональных данных.

В Концепции правовой политики Республики Беларусь, утвержденной Указом Президента Республики Беларусь от 28 июня 2023 г. № 196, в качестве одной из задач в сферах конституционного законодательства и законодательства о государственном управлении определена задача своевременной актуализации законодательства и совершенствования практики обработки персональных данных.

В частности, Центром организован ряд соответствующих мероприятий.

1) 19 апреля Центром проведен семинар на тему ”Реализация Закона Республики Беларусь от 7 мая 2021 г. № 99-З ”О защите персональных данных“ в республиканских органах государственного управления и организациях, входящих в их состав (систему)“.

В мероприятии приняли участие более 50 представителей государственных органов, включая руководство Аппарата Совета Министров Республики Беларусь и республиканских органов государственного управления.

2) 12 мая Центром проведен круглый стол на тему ”Реализация Закона Республики Беларусь от 7 мая 2021 г. № 99-З ”О защите персональных данных“ в нормотворческой деятельности“. Цель мероприятия – выработка единых подходов в направлении гармонизации отраслевого законодательства с требованиями Закона о защите персональных данных.

В мероприятии приняли участие руководители и специалисты структурных подразделений государственных органов и организаций, ответственных за проведение обязательных экспертиз проектов нормативных правовых актов государственных органов и организаций (Совет Республики Национального собрания Республики Беларусь, Аппарат Совета Министров Республики Беларусь, Министерство юстиции, Национальный центр законодательства и правовых исследований Республики Беларусь, Национальный центр правовой информации Республики Беларусь и др.).

По результатам проведенного мероприятия подготовлен документ, отражающий выработанные подходы по реализации Закона о защите персональных данных в нормотворческом процессе, который размещен на сайте Центра.

3) По результатам обобщения итогов проведенных Центром проверок подготовлена информация о типичных нарушениях законодательства о персональных данных, которая направлена в Генеральную прокуратуру Республики Беларусь в порядке взаимодействия в целях ее использования органами прокуратуры при осуществлении надзора за исполнением законодательства о персональных данных.

4) В сфере здравоохранения проработан, в том числе с рядом организаций здравоохранения государственного и частного сектора, вопрос о практике реализации положений Закона о защите персональных данных в части получения согласия на внесение и обработку персональных данных пациентов в электронной медицинской карте, информационных системах организаций здравоохранения.

По итогам данной работы соответствующие предложения по корректировке законодательства о здравоохранении направлены в Палату представителей Национального собрания Республики Беларусь.

В 2023 году Центром рассмотрено 112 проектов нормативных правовых актов и международных договоров.

В соответствии с абзацем седьмым пункта 2 статьи 18 Закона о защите персональных данных Центр принимает участие в подготовке проектов актов законодательства о персональных данных.

По сравнению с 2022 годом количество поступивших проектов нормативных правовых актов и международных договоров возросло почти в 1,5 раза.

https://cpd.by/storage/2024/03/Diagramma-8.png

По результатам рассмотрения проектов заинтересованным государственным органам направлены замечания и предложения по их корректировке с учетом положений Закона о защите персональных данных, в том числе принято участие в заседаниях рабочих групп и экспертных советов заинтересованных государственных органов по обсуждению соответствующих инициатив Центра.

Особое внимание при рассмотрении проектов нормативных правовых актов уделялось минимизации обрабатываемых персональных данных. Основные замечания и предложения Центра по результатам рассмотрения проектов касались исключения избыточной обработки персональных данных, уточнения целей обработки и объема обрабатываемых персональных данных, в том числе в информационных ресурсах (системах), полномочий государственных органов и иных организаций на предоставление или получение персональных данных.

Просветительская деятельность Центра.

Центром во взаимодействии со СМИ ведется активная работа по правовому просвещению населения в сфере защиты персональных данных и цифровой безопасности.

На регулярной основе проводятся просветительские мероприятия и тематические встречи (в онлайн и оффлайн формате), в том числе с молодежью, учащимися и студентами.

Так, за 2023 год в них приняли участие более 6 тыс. человек, более 1,5 тыс. из которых дети и молодежь.

Центром реализованы просветительские проекты ”Детям о персональных данных“, ”Безопасность в сети“, а также создан специальный тематический раздел на сайте Центра, развиваются и другие социальные сети и мессенджер Центра, где размещается полезная информация для детской и молодежной аудитории.

Центром создан видеоролик для школьников, в котором разъясняется, что такое персональные данные, даются советы и рекомендации экспертов по безопасности персональных данных. На различных площадках в Интернете его посмотрели более 5 тыс. человек.

Совместно с Белорусским республиканским союзом юристов, Министерством образования в 2023 году проводилась масштабная социальная акция ”Фестиваль в гостях у регионов“, на протяжении года в ней приняло участие более 500 учащихся школ, колледжей и лицеев.

В рамках данного проекта представители Центра проинформировали участников о важных правилах безопасности в глобальной компьютерной сети Интернет, защите персональных данных, кибербуллинге, способах урегулирования конфликтов, проводили тематические квизы о защите персональных данных.

В рамках разъяснительной работы, а также с целью привлечения внимания к деятельности Центра, оказываемым им образовательным услугам и их продвижению на базе Центра 5 сентября 2023 года проведен День открытых дверей.

В 2023 году Центром подготовлено и инициировано более 900 публикаций в СМИ и на интернет-ресурсах, в том числе интервью в теле- и радиоэфирах, печатных изданиях, электронных СМИ, анонсов и информационных сообщений на информационно-правовых порталах. Информационную поддержку на постоянной основе оказывают агентства ”БелТА“, ”Минск-новости“, порталы ”Pravo.by“ и ”Млын.by“, газета ”Звязда“, ”СБ: Беларусь сегодня“, ”Экономическая газета“, телеканалы ”ЯСНАе TV“, ”Беларусь 1“, ”ОНТ“, ”СТВ“. На площадках Национального пресс-центра и Дома прессы проведены тематические пресс-конференции.

https://cpd.by/storage/2024/03/Diagramma-9.png

Ключевые проблемные вопросы оборота персональных данных, информация о правонарушениях и инцидентах, связанных с утечками данных, информация о создаваемых государством условиям для их защиты, а также правилах цифровой гигиены озвучены в рамках телевизионных эфиров и сетевых проектах (программы ”Марков. Ничего личного“, ”Неделя“, ”Зона Х“, ”Страна говорит“).

На специализированных информационных ресурсах ”Экономическая газета“, Информационно-поисковой системе (ИПС) ”ЭТАЛОН-ONLINE“, портале ”ilex“ на постоянной основе размещаются разработанные Центром рекомендуемые формы, шаблоны документов, аналитические материалы, информация о проводимой разъяснительной работе, новостной контент и ответы на часто задаваемые вопросы.

Аудитория Telegram-канала ”Центр персональных данных“ за год выросла на 3,5 тыс. и к началу 2024 года составила 8,5 тыс. подписчиков.

https://cpd.by/storage/2024/03/Diagramma-10.png

В 2023 году Telegram-канал Центра стал победителем конкурса ”Интернет-премия ”ТИБО“ в номинации ”Аккаунты органов госуправления в социальных сетях и мессенджерах“. По результатам голосования жюри конкурса Telegram-канал ”Центр персональных данных“ набрал наибольшее количество баллов и получил специальный диплом жюри конкурса.

Развивался на протяжении года сайт Центра, ежедневно его посещает порядка 1,5 тыс. человек.

С целью привлечения внимания к проблемам обработки персональных данных и необходимости их надлежащей защиты, а также обеспечения реализации права граждан на получение полной, достоверной и своевременной информации, профилактики преступлений и правонарушений, связанных с оборотом персональных данных, формирования в обществе отношения к ним как к социальной ценности, на протяжении 2023 года в эфирах 10 телевизионных каналов, 12 каналов радио, на объектах Белорусской железной дороги, Минского метрополитена, государственных предприятий ”Минсктранс“ и ”Миноблавтротранс“ размещалась и ротировалась социальная реклама Центра.

Наружная реклама в виде билбордов размещалась на территории Беларуси на рекламных конструкциях в 60 городах, в том числе в Минске, областных центрах, а также в городах Полоцк, Новополоцк, Барановичи, Орша, Калинковичи, Борисов, Жлобин, Мозырь, Слуцк, Солигорск, Барановичи.

5. Образовательная деятельность Национального центра защиты персональных данных

Указом Президента Республики Беларусь от 28 октября 2021 г. № 422 ”О мерах по совершенствованию защиты персональных данных“ Центру предоставлено право реализовывать образовательную программу повышения квалификации руководящих работников и специалистов, в том числе по вопросам технической и (или) криптографической защиты информации, защиты персональных данных.

Образовательная деятельность Центра в 2023 году развивалась по следующим направлениям:

реализация образовательных программ повышения квалификации руководящих работников и специалистов;

проведение обучающих семинаров, вебинаров, в том числе корпоративных.

В связи с изменением законодательства в сфере образования Центр аккредитован Министерством образования по профилю образования ”Бизнес, управление и право“, направлению образования ”Право“; профилю образования ”Информационно-коммуникационные технологии“, направлению образования ”Информационные и коммуникационные технологии“; профилю образования ”Службы“, направлению образования ”Службы безопасности“.

Кроме этого, Центром внесены дополнения в лицензию на образовательную деятельность, позволяющие реализовывать образовательные программы дополнительного образования взрослых в дистанционной форме получения образования.
За 2023 год обучением, мероприятиями просветительского и разъяснительного характера, проводимыми Центром,
охвачено 9 842 человека.

Обучение в общей сумме прошли 3 842 человека, включая:

курсы повышения квалификации – 2 359 человек, в том числе по вопросам защиты персональных данных – 1 756 человек, информационной безопасности – 505 человек, технической защиты государственных секретов – 98 человек;

обучающие семинары и курсы целевого назначения – 1 483 человека, в том числе в корпоративном формате – 783 человека.

Кроме того, в процессе разъяснительной и просветительской деятельности Центра прошли обучение в рамках:

дистанционных информационно-консультационных услуг – 174 человека;

цикла семинаров ”Оборот персональных данных в сфере образования: порядок обработки и защиты“ – 3 132 человека;

цикла семинаров ”Защита персональных данных в сфере здравоохранения“ – 1 116 человек;

иных тематических мероприятиях просветительского характера, в том числе организованных для молодежи, – 1 578 человек.

Среди экспертов и специалистов в области защиты персональных данных, освоивших реализуемые Центром образовательные программы, является актуальным получение аналитической и трендовой информации от представителей государственного регулятора в формате информационно-консультационной услуги, предоставляемой с применением дистанционных технологий (вебинар), в процессе оказания которой разъясняются и обсуждаются наиболее актуальные вопросы методологии защиты персональных данных, результаты контрольной деятельности Центра, наиболее часто встречаемые нарушения и характерные недостатки при организации работы по защите персональных данных.

В целях удовлетворения запросов и потребностей специалистов в области информационной безопасности и защиты информации, а также с учетом развития системы защиты персональных данных в республике в данной сфере, Центром проводится плановая работа по расширению учебных программ. С марта успешно реализуется учебная программа ”Основы защиты информационных систем организаций здравоохранения“.

Также разработана учебная программа повышения квалификации для специалистов, обеспечивающих техническую защиту персональных данных, по теме ”Обезличивание и деобезличивание персональных данных“, обучение по которой проводится с сентября 2023 года.

Помимо изложенного, разработано 6 уникальных учебных программ обучающих курсов, раскрывающих особенности реализации требований законодательства по защите персональных данных в различных сферах деятельности.

6. Международное и региональное сотрудничество

В 2023 году Центром продолжена работа по развитию международного сотрудничества с уполномоченными органами по защите прав субъектов персональных данных других государств, в том числе в рамках Союзного государства и на площадке Евразийского экономического союза.

Предложения Центра по развитию взаимодействия уполномоченных органов по защите прав субъектов персональных данных, в том числе в части согласования проектов правовых актов Союзного государства, предусматривающих обработку персональных данных (создание информационных систем, информационных ресурсов, баз (банков) данных, реестров (регистров), обмен информацией и т.д.), нашли отражение в Итоговом документе X Форума регионов России и Беларуси, который проводился с 26 по 28 июня 2023 г. в Уфе при поддержке Совета Федерации Федерального Собрания Российской Федерации и Совета Республики Национального Собрания Республики Беларусь.

Вовлечение органов Союзного государства в обсуждение вопросов защиты персональных данных, в том числе организация мероприятий по данной тематике на площадке и (или) с участием органов Союзного государства, полагаем, будет способствовать повышению эффективности защиты прав субъектов персональных данных Союзного государства, включая усиление информационной функции права Союзного государства и повышение правосознания и правовой культуры в общерегиональном контексте.

В рамках работы над проектом международного договора об обороте данных в Евразийском экономическом союзе с учетом сложности и многоаспектности данного вопроса, в том числе в преломлении на различные сферы деятельности, Центром предложено также создать на площадке Евразийской экономической комиссии рабочую группу с участием представителей уполномоченных органов по защите прав субъектов персональных данных государств – участников Евразийского экономического союза для выработки согласованных подходов в регулировании вопроса оборота персональных данных.

Кроме того, в 2023 году Центром продолжена работа по заключению соглашений о сотрудничестве с уполномоченными органами по защите прав субъектов персональных данных других государств. Соответствующие предложения направлены Центром зарубежным партнерам.

7. Деятельность Центра по укреплению организационно-технической базы, формированию профессионального кадрового состава

В 2023 году продолжена деятельность Центра по укреплению организационно-технической базы. В обозначенный период предпринимались меры, направленные на обеспечение защиты информации и модернизацию локально-вычислительной сети, в том числе для этих целей приобреталось оборудование, технические средства, программные продукты.

В целях усиления роли и расширения участия Центра в совершенствовании национального законодательства, с учетом положений Закона о защите персональных данных в 2023 году в структуре Центра в рамках имеющейся штатной численности создан сектор по обеспечению нормотворческой деятельности.

Его работники имеют высшее юридическое образование, знания в области нормотворческой техники и опыт работы по подготовке проектов нормативных правовых актов, проведению их юридической экспертизы в государственных органах, уполномоченных на принятие нормативных правовых актов.

Структура Центра по состоянию на 31 декабря 2023 года:

https://cpd.by/storage/2024/03/Diagramma-11.png

8. Проблемные вопросы и приоритетные задачи и цели Национального центра защиты персональных данных на 2024 год

В 2024 году внимание Центра будет сосредоточено на следующих приоритетных задачах:

1. Совершенствование механизмов защиты прав субъектов персональных данных.

Представляется целесообразным:

закрепление в национальном законодательстве требования локализации в республике отдельных наиболее чувствительных категорий персональных данных;

Одним из вариантов минимизации рисков, связанных с трансграничной передачей персональных данных, как для субъектов персональных данных, так и для национальной безопасности, в том числе экономического и информационного суверенитета Республики Беларусь, может быть установление требования по локализации отдельных категорий особо чувствительных категорий персональных данных на территории республики. По данному вопросу подготовлен и прорабатывается с заинтересованными соответствующий проект Указа Президента Республики Беларусь.

Реализация данного предложения, с одной стороны, будет способствовать исключению переноса обработки ”чувствительной“ личной информации на территорию иностранных государств и повышению на этой основе защиты прав граждан, а, с другой стороны, – развитию собственного рынка хостинг-услуг.

законодательное регулирование вопроса приостановления доступа к интернет-ресурсам, функционирование которых осуществляется с нарушением требований Закона о защите персональных данных (распространение персональных данных без надлежащего правового основания и т. д.);

наделение Центра полномочиями органа, ведущего административный процесс;

усиление административной ответственности за нарушение законодательства о персональных данных.

2. Развитие методологической базы для реализации Закона о защите персональных данных.

Будут продолжены:

проработка вопросов, связанных с использованием систем видеонаблюдения в отдельных отраслях (сферах) деятельности, и, при необходимости, закрепление выработанных подходов в отраслевом законодательстве;

оказание методологической помощи по приведению в соответствие с законодательством о персональных данных деятельности организаций в сферах образования и здравоохранения. Результатом такой работы должен стать пакет типовых решений по реализации обязательных мер по обеспечению защиты персональных данных в этих отраслях.

С учетом тенденции роста поступающих в Центр обращений будут подготовлены разъяснения об обработке персональных данных при осуществлении деятельности гаражных кооперативов, товариществ собственников, организаций застройщиков, садоводческих товариществ.

3. Приведение отраслевого законодательства в соответствие с требованиями Закона о защите персональных данных.

Наряду с рассмотрением проектов нормативных правовых актов Центр будет осуществлять мониторинг действующего законодательства, в том числе на предмет избыточной обработки персональных данных.

4. Обращенность на каждого слушателя учебного процесса в рамках реализации Центром задачи по организации обучения по вопросам защиты персональных данных, создание максимально благоприятных условий для овладения обучающимися знаниями, доступность обучения, в том числе, для лиц с ограниченными возможностями. Для этого ведется работа по внедрению дистанционной формы получения образования при повышении квалификации руководящих работников и специалистов.

5. Развитие взаимодействия с операторами, бизнес-союзами и общественными объединениями.

Формирование практики реализации Закона о защите персональных данных не может осуществляться в отрыве от практической деятельности организаций. В этой связи важным направлением представляется проведение работы с лицами, назначенными ответственными за осуществление внутреннего контроля за обработкой персональных данных у операторов, в целях обсуждения актуальных вопросов применения Закона о защите персональных данных и обмена практическим опытом.

Кроме того, учитывая отсутствие у Центра территориальных структур, значительный положительный эффект в формировании у операторов модели правильного обращения с персональными данными и снижении рисков их неправомерной обработки и утечки может дать взаимодействие с бизнес-союзами и отраслевыми ассоциациями.

Потенциал этих организаций также может быть полезным при совершенствовании отраслевого законодательства по вопросам защиты прав субъектов персональных данных. Это позволит учитывать интересы всех заинтересованных и вырабатывать максимально взвешенные подходы к правовому регулированию данных вопросов.

Директор                                                                              А.А.Гаев

Отчет о деятельности Национального центра защиты персональных данных Республики Беларусь за 2024 год

Удалено свыше 24 млн. записей из информационных ресурсов, а также документов с незаконно используемыми персональными данными.

 

Рассмотрено 525 жалоб субъектов персональных данных.

Приняты меры по восстановлению нарушенных прав граждан.

 

Рассмотрено 1 304 обращения граждан и юридических лиц.

Даны разъяснения о порядке применения законодательства о персональных данных в конкретных ситуациях.

Проведено 47 плановых, внеплановых и камеральных проверок, по результатам которых направлены требования (предписания), рекомендации об устранении выявленных нарушений.

Разработаны и размещены на сайте Центра 3 комплексных разъяснения о применении законодательства о персональных данных.

Подготовлен пакет типовых решений по обеспечению защиты персональных данных в учреждениях дошкольного и общего среднего образования.

В практико-ориентированных информационных, просветительских образовательных мероприятиях приняли участие около 15 тыс. человек (из них более 3,7 тыс. — дети и молодежь). Внедрена дистанционная форма обучения.

 

Размещено 950 материалов о защите персональных данных в СМИ и сетевых ресурсах.  

Аудитория всех социальных сетей и интернет-ресурсов Центра превысила 15 тыс. человек.

Социальная реклама о защите персональных данных ротируется в эфирах 22 телерадиоканалов, на рекламных конструкциях в 60 городах, на объектах организаций торговли и транспорта.

1. Общие положения

Современное динамичное развитие информационных технологий, цифровых сервисов и цифровых инструментов как в Республике Беларусь, так и в глобальном масштабе, придает вопросам защиты персональных данных все более актуальное значение.

Закон Республики Беларусь от 7 мая 2021 г. № 99-З ”О защите персональных данных“ (далее – Закон) закрепил основополагающие требования к обработке персональных данных, а также перечень обязательных правовых, организационных и технических мер по обеспечению защиты персональных данных. Соблюдение этих требований является важным условием, направленным на защиту прав субъектов персональных данных, в том числе при их обработке в цифровом пространстве, а также минимизацию рисков незаконной обработки персональных данных и их утечки.

Данный подход нашел свое отражение в основных программных документах республики, принятых в 2024 году на среднесрочную перспективу.

Решением Всебелорусского народного собрания от 2 апреля 2024 г. № 5 утверждена Концепция национальной безопасности Республики Беларусь, согласно которой неправомерные действия в отношении персональных данных названы в числе основных угроз национальной безопасности. При этом одним из важнейших направлений нейтрализации внутренних источников угроз национальной безопасности в информационной сфере обозначено обеспечение защиты персональных данных от несанкционированного или случайного доступа к ним, иных неправомерных действий.

Соответствующие положения закреплены также в Концепции обеспечения суверенитета Республики Беларусь в сфере цифрового развития до 2030 года, утвержденной постановлением Совета Министров Республики Беларусь от 31 декабря 2024 г. № 1074, которой закреплена обязанность при разработке отечественного программного обеспечения учитывать требования законодательства о персональных данных.

Тематика защиты персональных данных в цифровой среде являлась предметом рассмотрения в рамках проведенных 22 ноября 2024 г. парламентских слушаний на тему ”Развитие цифрового права в Республике Беларусь“.

В докладе директора Национального центра защиты персональных данных Гаева А.А. на тему ”Цифровизация общества и персональные данные: баланс интересов“ отмечены необходимость сочетания цифрового развития республики, применяемых передовых технологий с комплексными мерами по защите информации, а также актуальные

вопросы, связанные с защитой персональных данных в условиях использования технологий больших данных и искусственного интеллекта, систем видеонаблюдения, охраной изображения гражданина и необходимостью их комплексного регулирования на законодательном уровне.

В 2024 году Национальный центр защиты персональных данных (далее – Центр) как уполномоченный орган по защите прав субъектов персональных данных продолжил реализацию комплексного подхода к обеспечению защиты персональных данных в различных форматах взаимодействия с государственными органами, операторами (уполномоченными лицами) и гражданами.

Такой подход обеспечивался как в рамках оказания гражданам и организациям практической помощи в решении возникающих у них вопросов обработки личной информации, принятия мер по защите прав граждан в этой сфере, проведения проверок, так и в процессе развития методологической базы для реализации Закона, проведения широкой разъяснительной работы, освещения вопросов защиты личной информации в медийном пространстве, на мероприятиях образовательного характера.

При этом деятельность Центра в целом носила предупредительный характер и была направлена, в первую очередь, на создание условий для защиты персональных данных, принятие превентивных мер по обеспечению их защиты.

Сегодня можно констатировать, что, несмотря на новизну института защиты персональных данных, положения Закона восприняты организациями и гражданами, а заложенные в нем законодателем базовые подходы и принципы позволяют планомерно реализовывать задачи, на достижение которых он направлен.

Граждане стали активно пользоваться предоставленными им государством правами и обращаться за их защитой. Количество жалоб на нарушения этих прав в 2024 году увеличилось более чем в 2,5 раза. При этом число обращений о разъяснении норм права уменьшилось на 11%, что свидетельствует о повышении правовой осведомленности организаций и граждан в вопросах защиты персональных данных.

Настоящий отчет дополнен примерами и краткими пояснениями для целей совершенствования практики обработки персональных данных и недопущения нарушений прав граждан в этой сфере.

2. Рассмотрение обращений граждан и юридических лиц, жалоб субъектов персональных данных

В 2024 году Центром рассмотрено 1304 обращения (запроса) граждан и юридических лиц по вопросам разъяснения законодательства о персональных данных, что на 11% меньше, чем в 2023 году.

По результатам их рассмотрения даны ответы 497 гражданам и 807 организациям.

https://cpd.by/storage/2025/03/image_2025-03-11_13-39-53.png

В рамках личного приема и работы горячей линии предоставлена информация 616 заявителям.

Большинство вопросов, с которыми граждане и организации обращались в Центр, касались разъяснения применения законодательства о персональных данных в части:

  • определения правовых оснований обработки персональных данных (получение согласия на обработку, обработка персональных данных в рамках договорных отношений, для выполнения обязанностей (полномочий), предусмотренных законодательными актами, и т.п.);
  • соблюдения иных требований к обработке персональных данных (требования соразмерности, ограничения цели, запрета избыточности, прозрачности, ограничения хранения);
  • предоставления персональных данных третьим лицам;
  • осуществления видеонаблюдения и аудиозаписи;
  • размещения персональных данных на интернет-сайтах, в социальных сетях и мессенджерах;
  • отнесения сведений к персональным данным;
  • трансграничной передачи персональных данных;
  • разграничения правового статуса оператора и уполномоченного лица.

При этом количество рассмотренных Центром в истекшем году жалоб субъектов персональных данных по вопросам обработки персональных данных (525) превысило показатель 2023 года в 2,7 раза, что свидетельствует о заинтересованности граждан в вопросах защиты своих прав как субъектов персональных данных.

https://cpd.by/storage/2025/03/gergregergt43.jpg

Около 60% жалоб признаны обоснованными полностью либо частично, 32% – оставлены без удовлетворения, 8% – оставлены без рассмотрения по существу.

https://cpd.by/storage/2025/03/image_2025-03-11_13-44-50.png

Подавляющее количество жалоб поступило из г. Минска (62%), наименьшее – из Гродненской и Могилевской областей (3 и 4% соответственно).

https://cpd.by/storage/2025/03/image_2025-03-11_14-08-14.png

В структуре поступивших жалоб по категориям лиц, осуществлявших обработку персональных данных, ключевую позицию занимают вопросы обработки персональных данных в сфере торговли и услуг (торговые сети, интернет-магазины и т.п.) – 33%.

В сравнении с 2023 годом наблюдался рост жалоб, связанных с обработкой персональных данных в процессе личного, домашнего и иного подобного использования. Их число составило 13% от общего количества поступивших в Центр жалоб.

Несмотря на то, что на подобную обработку персональных данных действие Закона не распространяется, граждане не свободны в сборе и распространении личной информации о других лицах. Статья 18 Закона Республики Беларусь от 10 ноября 2008 г. № 455-З ”Об информации, информатизации и защите информации“ предусматривает, что сбор, обработка, хранение, предоставление, распространение информации о частной жизни физического лица, а также пользование ею и обработка персональных данных осуществляются с согласия данного физического лица, если иное не установлено законодательными актами.

В два раза уменьшилось количество жалоб в деятельности организаций жилищно-коммунального хозяйства и организаций собственников (садоводческие товарищества, товарищества собственников, жилищно-строительные, гаражные кооперативы) (12%).

В основном в таких жалобах поднимались вопросы правомерности предоставления информации, содержащей персональные данные членов организации собственников, в том числе имеющих задолженность, другим членам и третьим лицам, а также получения доступа к информации о деятельности такой организаций, с которой вправе ознакомиться член организации собственников.

Подходы к обработке персональных данных в деятельности организаций собственников, включая вопросы предоставления
их персональных данных, изложены в Разъяснениях об обработке персональных данных при осуществлении деятельности гаражных кооперативов и кооперативов, осуществляющих эксплуатацию автомобильных стоянок, товариществ собственников, организаций застройщиков, садоводческих товариществ, с которыми можно ознакомиться на официальном сайте Центра в сети Интернет
 (далее – сайт Центра) в подразделе ”Методологические документы“ раздела ”Правовая основа“

 

В 10% случаях жалобы были связаны с вопросами обработки личных данных государственными организациями.

По-прежнему немало жалоб поступало на действия нанимателей при обработке персональных данных своих работников, а также на действия операторов при обработке персональных данных в социальной сфере (здравоохранение, образование) (по 6,4% соответственно).

Зачастую работники направляли жалобы, касающиеся осуществления нанимателем видеонаблюдения на рабочих местах, использования систем геолокации для цели учета рабочего времени, обработки личного абонентского номера при выполнении должностных обязанностей (например, размещение на интернет-сайте оператора, указание в корпоративном телефонном справочнике).

При осуществлении видеонаблюдения в трудовых отношениях необходимо руководствоваться подходами, заложенными в Рекомендациях об обработке персональных данных в связи с трудовой (служебной) деятельностью, размещенных на сайте Центра в подразделе ”Методологические документы“ раздела ”Правовая основа“

 

Использование нанимателем систем геолокации для цели учета явки на работу и ухода с нее, с учетом существующей функции кадровой службы и непосредственного руководителя контролировать использование рабочего времени работников должно соответствовать требованиям соразмерности (пункт 2 статьи 4 Закона) и не влечь избыточную обработку персональных данных (пункт 5 статьи 4 Закона).

В 2024 году сохранялась актуальность вопросов обработки персональных данных в банках, финансовых и страховых организациях. Количество жалоб, затрагивающих такую обработку, составило 5%.

https://cpd.by/storage/2025/03/image_2025-03-11_14-28-14.png

По тематике наибольшее количество жалоб поступило по вопросам правомерности предоставления персональных данных третьим лицам, распространения личной информации, в том числе в сети Интернет (мессенджерах, социальных сетях) (27%), обработки персональных данных при отсутствии надлежащих правовых оснований (16,2%), осуществления видеонаблюдения и аудиозаписи (12,8%).

Значительно увеличилось количество жалоб в связи с неправомерным направлением сообщений рекламного характера (с 6 до 18%).

Граждане жаловались на поступающие звонки рекламного характера на их абонентские номера, а также направление рекламных сообщений с использованием мессенджеров и электронной почты.

В официальном Telegram-канале Центра изучено мнение граждан о рассылке рекламных сообщений на абонентские номера, в котором приняло участие более 1300 человек.

49% респондентов отметили, что относятся к рекламе нейтрально, но вместе с тем хотят иметь возможность отказываться от такой рассылки, 47% ответили, что отрицательно относятся к рекламным рассылкам без согласия, и лишь 4% респондентов положительно относятся к рекламе и всегда дают согласие на ее получение.

Обработка персональных данных в указанных целях может осуществляться только при наличии согласия субъекта персональных данных, полученного в соответствии с требованиями статьи 5 Закона.

Центром подготовлен просветительский материал и рекомендации для граждан о том, что делать, если им поступают ”холодные звонки“
и навязчивая реклама без согласий.

В свою очередь по сравнению с 2023 годом снизилось количество жалоб по вопросам сбора и хранения копий документов, в том числе удостоверяющих личность (с 8 до 3,5%), реализации прав субъектов персональных данных (с 12 до 6%), а также соблюдения общих требований к обработке персональных данных, в том числе требований о соразмерности и недопущении избыточной обработки персональных данных (с 9 до 5%).

https://cpd.by/storage/2025/03/image_2025-03-11_14-29-59.png

3. Осуществление контроля за обработкой персональных данных операторами (уполномоченными лицами)

В соответствии с Законом и Положением о Национальном центре защиты персональных данных, утвержденным Указом Президента Республики Беларусь от 28 октября 2021 г. № 422 (далее – соответственно, Положение о Центре, Указ № 422), Центр осуществляет контроль за обработкой персональных данных операторами (уполномоченными лицами) в следующих формах:

  • плановые проверки;

План проверок соблюдения законодательства о персональных данных публикуется на сайте Центра не позднее 30 декабря года, предшествующего году проведения проверки.

  • внеплановые проверки;
  • камеральные проверки.

В 2024 году Центром проведено 47 проверок деятельности операторов (плановые, внеплановые и камеральные проверки).

По результатам рассмотрения поступивших жалоб, а также мониторинга сети Интернет Центром принято порядка 370 решений о необходимости устранения выявленных недостатков при обработке операторами (уполномоченными лицами) персональных данных.

Такие мероприятия проведены в отношении операторов (уполномоченных лиц) различных сфер деятельности (здравоохранение, образование, банковская и страховая деятельность и т.п.), сайты которых были проанализированы Центром на предмет наличия документов, определяющих политику оператора (уполномоченного лица) в отношении обработки персональных данных и правомерности обработки cookie-файлов (более 300 сайтов).

Плановые проверки.

В 2024 году проведено 11 плановых проверок в отношении следующих операторов:

№ пункта плана

Наименование проверяемого субъекта

1.               

Общество с ограниченной ответственностью ”Юридическая компания ”ЮРИДЭКС“

2.               

Общество с ограниченной ответственностью ”ЗВЕЗДА СТОЛИЦЫ“

3.               

Общество с ограниченной ответственностью ”ОМА“

4.               

Открытое акционерное общество ”Белорусский межбанковский расчетный центр“

5.               

Общество с ограниченной ответственностью ”Эвсопр Дистрибьюшен“

6.               

Общество с ограниченной ответственностью ”ДВС Техно Про“

7.               

Учреждение здравоохранения ”36-я городская поликлиника“

8.               

Общество с ограниченной ответственностью ”ИМВБРБ“

9.               

Общество с дополнительной ответственностью ”Медицинский центр ”Кравира“

10.            

Общество с ограниченной ответственностью ”Букмекерская контора Марафон“

11.            

Государственное учреждение образования ”Гимназия № 5 г. Минска имени героев встречи на Эльбе“

 

При включении операторов в план проверок в качестве основных критериев учитывались:

  • масштабная обработка персональных данных;
  • осуществление видов деятельности, по которым субъектами персональных данных в 2023 году было подано большое количество обоснованных жалоб (в частности, в сферах торговли и услуг, страхования и иной финансовой деятельности, здравоохранения и образования).

Внеплановые проверки.

В 2024 году Центром проведено 6 внеплановых проверок.

Основаниями для их назначения стали:

1) жалобы субъектов персональных данных (проверка в отношении ЗАО ”Современные финансовые технологии“, ООО ”Хэлси Лайф“, ООО ”ЗвонокБУ“ и ООО ”Импорт сеил“);

2) уведомление о нарушении систем защиты персональных данных (проверка в отношении ООО ”РиэлтБай“);

3) нарушения законодательства о персональных данных, выявленные по результатам анализа официального интернет-сайта (проверка в отношении ООО ”Бонускарт“).

Справочно.

В 2023 году поводами для назначения внеплановых проверок в большинстве случаев являлись нарушения систем защиты персональных данных, повлекшие их утечку.

Так, например, в отношении ООО ”Хэлси Лайф“, ООО ”ЗвонокБУ“ и ООО ”Импорт сеил“ массовый характер носили жалобы на звонки гражданам с предложением принять участие в рекламных мероприятиях.

В целом в ходе плановых и внеплановых проверок изучалось принятие операторами правовых, организационных и технических мер по обеспечению защиты персональных данных от несанкционированного или случайного доступа к ним, изменения, блокирования, копирования, распространения, предоставления, удаления персональных данных, а также от иных неправомерных действий в отношении персональных данных.

При этом особое внимание уделялось надлежащей реализации обязательных мер по обеспечению защиты персональных данных, предусмотренных пунктом 3 статьи 17 Закона и подпунктами 3.3 и 3.5 пункта 3 Указа № 422. Количество нарушений по этим вопросам в 2024 году сократилось.

Камеральные проверки.

В 2024 году Центром проведено 30 камеральных проверок (в 2023 году – 18).

В 21 случае камеральные проверки были начаты по результатам мониторинга Центром информации, размещенной в средствах массовой информации и глобальной компьютерной сети Интернет, в 7 случаях поводами для их проведения являлись жалобы субъектов персональных данных, в 1 случае – поступившее от оператора уведомление о нарушении систем защиты персональных данных, в 1 случае – поступившая от государственного органа информация о возможном нарушении законодательства о персональных данных.

Если в ходе проведения плановых и внеплановых проверок изучались все основные бизнес-процессы операторов, то при проведении камеральных проверок оценка давалась, главным образом, отдельным из них. Так, в большинстве случаев в 2024 году предметом изучения являлись документы, определяющие политику оператора (уполномоченного лица) в отношении обработки персональных данных, наличие надлежащих правовых оснований обработки персональных данных, а также соблюдение установленных статьей 5 Закона требований к получению согласия на обработку персональных данных.

По итогам камеральных проверок операторам направлялись рекомендации об устранении выявленных нарушений законодательства о персональных данных.

Основные нарушения.

Характер устанавливаемых Центром нарушений не претерпел значительных изменений в сравнении с 2023 годом. Так, в 2024 году Центром выявлены:

формальный подход к реализации обязательных мер по обеспечению защиты персональных данных;

обработка персональных данных без наличия правовых оснований;

нарушение требований, предусмотренных статьей 5 Закона к получению согласия на обработку персональных данных.

Большинство выявленных нарушений не требуют от операторов значительных ресурсов (финансовых и административных), в связи с чем могли быть устранены до их выявления Центром. Особое беспокойство у Центра вызывают следующие нарушения.

  1. Ненадлежащая организация работы лица (структурного подразделения), ответственного за осуществление внутреннего контроля за обработкой персональных данных.

В ряде случаев такое лицо, не находясь по вопросам внутреннего контроля за обработкой персональных данных в прямом подчинении руководителю (у крупных операторов – заместителю руководителя) организации, вынуждено согласовывать вырабатываемые им решения с ”вертикалью“ руководителей.

Наличие конфликта интересов, непредоставление названному лицу достаточных ресурсов (временных и организационных) для обеспечения эффективного внутреннего контроля за обработкой персональных данных не способствует построению эффективной системы мер по обеспечению защиты персональных данных у оператора и, соответственно, соблюдению прав граждан в этой сфере.

Имели место факты непривлечения лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных, для оценки внедряемых оператором новых бизнес-процессов с целью обеспечения соответствия их требованиям законодательства о персональных данных. Это приводило к дополнительным затратам на их последующую доработку.

Только эффективный внутренний контроль, а не формальное назначение лица (структурного подразделения), ответственного за его осуществление в организации, помогает выявить риски, связанные с защитой персональных данных, и предотвратить нарушения законодательства о персональных данных, в том числе их утечку, незаконное предоставление этих данных и причинение гражданам иных неблагоприятных для них последствий (мошенничество, угрозы и т.п.), а также значительные репутационные и материальные издержки организаций.

  1. Поручение обработки персональных данных уполномоченным лицам без оценки принимаемых ими мер по защите персональных данных.

В 2024 году практически при проведении каждой плановой и внеплановой проверки Центром устанавливались факты поручения обработки персональных данных уполномоченным лицам без изучения и подтверждения принятия ими соответствующих правовых, организационных и технических мер по обеспечению защиты персональных данных в соответствии с требованиями Закона.

Отсутствие такого анализа на этапе принятия решения о привлечении рассматриваемого лица и формальное закрепление в договоре между оператором и уполномоченным лицом положения о принятии уполномоченным лицом названных мер без их оценки оператором свидетельствует о недостаточности принимаемых оператором мер для обеспечения защиты персональных данных. Ответственность перед субъектом персональных данных за действия уполномоченного лица несет оператор (пункт 3 статьи 7 Закона).

По итогам каждой из 17 проведенных плановых и внеплановых проверок Центром выявлялись нарушения законодательства о персональных данных, и, соответственно, с учетом положений части первой пункта 23 Положения о Центре выносились письменные требования (предписания) об их устранении.

Исполнение письменных требований (предписаний) об устранении выявленных нарушений находится на постоянном контроле Центра.

Центр также вправе принимать решение о приостановлении (прекращении) обработки персональных данных в информационном ресурсе (системе) с указанием конкретных действий, которые должны быть приостановлены (прекращены), и устанавливать срок такого приостановления (прекращения), не превышающий шести месяцев.

С учетом последствий, которые влечет для оператора принятие соответствующего решения, этот инструмент Центром используется максимально точечно и взвешенно: в 2024 году решение о приостановлении обработки персональных данных в информационных ресурсах (системах) принято лишь в отношении одного оператора.

Нарушение законодательства о персональных данных влечет административную и уголовную ответственность.

Центр не является органом, ведущим административный процесс, в связи с чем при выявлении в действиях (бездействии) операторов признаков административного правонарушения, соответствующая информация направлялась в органы внутренних дел, должностные лица которых наделены полномочиями по составлению протоколов об административных правонарушениях.

По результатам проведенных в 2024 году проверок в 75 случаях (в 2023 году – 18) для решения вопроса о начале административного процесса в органы внутренних дел направлены материалы, в том числе связанные с незаконными звонками рекламного характера (часть 2 статьи 23.7 Кодекса Республики Беларусь об административных правонарушениях (далее – КоАП), а также несоблюдением операторами обязательных мер по обеспечению защиты персональных данных по результатам проведения плановых и внеплановых проверок (часть 4 статьи 23.7 КоАП).

В отдельных случаях материалы направлялись по статьям 24.1  ”Неисполнение письменного требования (предписания)“ и 24.11 ”Непредставление документов, отчетов и иных материалов“ КоАП.

https://cpd.by/storage/2025/03/image_2025-03-11_14-42-12.png

По результатам изучения поступившей в Центр информации в одном случае усмотрены признаки уголовно наказуемого деяния (в части наличия сомнений в подлинности содержащихся в согласиях на обработку персональных данных подписей субъектов персональных данных). В этой связи Центром направлены материалы в орган внутренних дел для решения вопроса о проведении проверки в рамках уголовно-процессуального законодательства Республики Беларусь.

Об обработке cookie-файлов.

В 2024 году внимание Центра было уделено соблюдению законодательства о персональных данных также при обработке интернет-ресурсами cookie-файлов. Такие файлы являются неотъемлемой частью любого интернет-ресурса и обеспечивают не только его нормальное функционирование (обязательные технические), но и позволяют отслеживать действия пользователей, в том числе учитывать их при показе рекламных предложений (например, при формировании контекстной рекламы).

Сookie-файлы, которые не являются необходимыми для работы интернет-ресурса (необязательные), но позволяют отслеживать действия пользователей, собираются, как правило, для определенной цели, в которой заинтересован оператор, направление рекламы, осуществление аналитики, сбор статистики. Они являются полезным инструментом для владельца интернет-сайта, а также компании, которая их разработала (в большинстве случаев ООО ”Яндекс“ или Google LLC). Такие файлы несут также определенную пользу и для субъекта персональных данных, поскольку позволяют сделать для него контент на интернет-ресурсах более релевантным (отвечающим его потребностям).

В то же время обработка персональных данных с помощью файлов cookie влечет для граждан ряд потенциальных рисков, связанных в том числе с ее непрозрачностью. Этот процесс требует определенных технических знаний, происходит незаметно в фоновом режиме и фактически остается невидимым для посетителей сайтов. Обычный интернет-пользователь не всегда осознает, что такие файлы загружаются на его устройство, и посредством этих файлов собираются и иным образом обрабатываются персональные данные. Даже если граждане осведомлены о функциях файлов cookie, то применительно к конкретным случаям обработки без получения от оператора дополнительной информации зачастую сложно понять, какие именно данные и с какой целью собираются, как долго они хранятся и кто имеет к ним доступ.

Кроме того, пользователи сети Интернет могут нуждаться в определенной степени приватности (анонимности). Такие ожидания могут быть продиктованы, в том числе бытовыми потребностями. Например, в случае сбора целевых cookie-файлов без согласия субъектов персональных данных при совместном использовании одного ноутбука членами семьи поиск одним из них подарка на день рождения другого приводит к показу контекстной рекламы с этим товаром всем пользователям ноутбука.

Полученные сведения о поведении человека в сети Интернет также могут быть использованы для воздействия на него.

По этой причине сбор необязательных сookie-файлов без получения согласия является вмешательством в частную жизнь. Нежелательность сбора этой информации для многих людей подтверждается отказом на практике значительного количества пользователей, имеющих выбор согласиться или отказаться от сбора необязательных сookie-файлов, от дачи согласия на сбор такой информации.

В свою очередь, неединичными являются случаи различных ухищрений (от введения пользователей в заблуждение до нарушения законодательства) со стороны владельцев интернет-ресурсов, чтобы обрабатывать необязательные cookie-файлы для достижения желаемых ими целей.

По результатам обобщения итогов изучения содержания интернет-ресурсов Центром установлены типичные нарушения законодательства о персональных данных при обработке необязательных сookie-файлов.

С информацией о таких типичных нарушениях можно ознакомиться на сайте Центра.

 

В целом в законодательстве отсутствуют требования к сookie-баннерам, в том числе к тому, какого цвета и размера должны быть кнопки. В этой связи операторам при обработке сookie-файлов следует руководствоваться общими требованиями к обработке персональных данных, а также к получению согласия субъекта персональных данных.

Практики операторов, которые с целью получения согласия намеренно полагаются на невнимательность субъектов персональных данных, нежелание разбираться во всплывающих баннерах либо тратить время на изучение политики сookie, являются недобросовестными и нарушают соблюдение установленного Законом принципа обеспечения справедливого соотношения интересов всех заинтересованных лиц (пункт 2 статьи 4).

План проверок соблюдения законодательства о персональных данных на 2025 год.

Приказом директора Национального центра защиты персональных данных от 30 декабря 2024 г. № 96 утвержден план проверок соблюдения законодательства о персональных данных на 2025 год, в который включено 9 операторов.

Центром продолжена практика включения в план преимущественно операторов, которые осуществляют обработку значительного количества персональных данных.

Уведомления о нарушении систем защиты персональных данных.

Нарушение систем защиты персональных данных способно причинить серьезный вред правам и законным интересам субъектов персональных данных. Установленная Законом обязанность по уведомлению Центра о таком инциденте направлена на минимизацию негативных последствий нарушений, выявление и устранение всех обстоятельств, ставших его причиной.

Порядок уведомления Центра о нарушениях систем защиты персональных данных определен приказом Национального центра защиты персональных данных Республики Беларусь от 15 ноября 2021 г. № 13 ”Об уведомлении о нарушениях систем защиты персональных данных“.

Обязанность направления такого уведомления не зависит от количества лиц, затронутых инцидентом, а также от того, обрабатываются ли персональные данные с использованием средств автоматизации или без использования таковых.

В 2024 году в Центр поступило 26 уведомлений операторов о нарушении систем защиты персональных данных (в 2023 году – 17). В большинстве случаев причинами их направления являлись действия третьих лиц, приведшие к незаконному распространению персональных данных (утечке), а также ошибка работника оператора, приведшая к незаконному предоставлению персональных данных.

https://cpd.by/storage/2025/03/ret43t.jpg

Наиболее крупные утечки персональных данных в 2024 году произошли в следующих организациях:

ООО ”Онлайн Маршрутки“ (сервис atlasbus.by) (нарушением затронуто свыше 980 тыс. человек);

частное предприятие ”Модный магазин“ (интернет-магазин belbazar24.by) (распространены свыше 300 тыс. строк с персональными данными);

ООО ”Открытый контакт“ (распространены персональные данные около 20 тыс. субъектов).

В 15 случаях инцидентами затронуто незначительное количество субъектов персональных данных (в 12 случаях – не более 5, а в 3 – от 16 до 30). В 2 случаях уведомления касались нарушений при обработке персональных данных, осуществляемой без использования средств автоматизации (несанкционированный доступ к документам оператора на бумажном носителе).

В отдельных случаях по итогам проведенных Центром мероприятий информация о факте нарушения систем защиты персональных данных не подтверждена.

Количество зафиксированных утечек персональных данных жителей Республики Беларусь за последние два года снизилось.

Удаление незаконно обрабатываемых персональных данных.

Центр имеет право требовать от операторов блокирования или удаления полученных незаконным путем персональных данных, прекращения их обработки, если иными способами невозможно обеспечить защиту прав субъектов персональных данных (абзацы шестой и седьмой пункта 8 Положения о Центре).

В 2024 году в результате исполнения вынесенных Центром требований операторами удалено свыше 24 млн. записей из информационных ресурсов, а также документов, содержащих персональные данные, которые обрабатывались с нарушением требований Закона (в 2023 году – 2,7 млн.).

https://cpd.by/storage/2025/03/image_2025-03-11_14-50-58.png

В большинстве случаев требования об удалении персональных данных выносились операторам по результатам рассмотрения жалоб граждан. В 13 случаях удаление данных стало результатом устранения нарушений, выявленных по итогам плановых или внеплановых проверок.

Как и в 2023 году, в отчетном периоде основаниями для вынесения таких требований являлись преимущественно случаи обработки персональных данных без надлежащих правовых оснований, а также обработки персональных данных, которые являются избыточными для достижения конкретной цели (например, копии документов, удостоверяющих личность, свидетельств о рождении, фотографии, видео- и аудиозаписи, идентификационные номера, сведения о привлечении к административной или уголовной ответственности, адресе места жительства и т.п.).

В отдельных случаях требования выносились в связи тем, что операторами фактически необоснованно дублировались персональные данные в различных информационных ресурсах (системах) одного и того же оператора.

Несмотря на широкое освещение информации о возможности истребования копии документа, удостоверяющего личность, только в случае, если это предусмотрено законодательством, в 2024 году требования об удалении таких копий выносились операторам в 10 случаях.

С более подробной информацией по данному вопросу можно ознакомиться на сайте Центра в подразделе ”Методологические документы“ раздела ”Правовая основа“.

 

Полагаем целесообразным еще раз обратить внимание на то, что сбор и хранение копий документов, удостоверяющих личность, влечет дополнительные риски для операторов и субъектов персональных данных по совершению противоправных действий третьими лицами. Копии этих документов являются ценным ”активом“, который привлекает внимание злоумышленников.

Добровольный аудит.

В 2024 году значительно вырос интерес операторов (уполномоченных лиц) к проведению Центром добровольных аудитов соблюдения требований законодательства о персональных данных.

Подробнее о проведении аудита можно ознакомиться на сайте Центра.

 

Проведение таких мероприятий осуществлялось с учетом первоочередного выполнения Центром функций по контролю за обработкой персональных данных операторами (уполномоченными лицами), а также рассмотрению жалоб субъектов персональных данных по вопросам обработки персональных данных.

В этой связи при выборе операторов, в отношении которых был проведен аудит (7 операторов), Центр исходил из осуществления ими масштабной обработки персональных данных в востребованных у населения сферах жизнедеятельности.

При этом в отличие от практики прошлых лет проведенные аудиты носили точечный характер, то есть заключались в оценке отдельных бизнес-процессов оператора на предмет соблюдения законодательства о персональных данных.

По итогам проведения аудитов Центром в ряде случаев проводились встречи с руководителями и работниками операторов, на которых обсуждены актуальные вопросы соблюдения законодательства о персональных данных с учетом особенностей деятельности конкретного оператора.

Такой подход позволил подготовить операторам рекомендации по конкретным блокам вопросов, а также в целом определить вектор для совершенствования ими условий защиты прав субъектов персональных данных.

Несмотря на то, что по результатам проведения аудита Центром направляются рекомендации, которые не являются обязательными для исполнения, Центр с положительной стороны отмечает, что всеми операторами инициативно приняты меры по устранению выявленных нарушений законодательства о персональных данных и совершенствованию своей деятельности.

4. Методологическая деятельность

Методологические документы.

В 2024 году было продолжено развитие методологической базы по отраслевому принципу, в том числе с учетом количества и тематики поступавших в Центр обращений и жалоб.

Основной акцент в методологической и разъяснительной деятельности был сделан на социально значимые сферы, в которых осуществляется масштабная обработка наиболее чувствительных для граждан персональных данных (персональные данные несовершеннолетних, сведения о состоянии здоровья, входящие в состав охраняемой законом тайны и др.).

  1. Центром во взаимодействии с Министерством экономики, Министерством жилищно-коммунального хозяйства и Государственным комитетом по имуществу подготовлены Разъяснения об обработке персональных данных при осуществлении деятельности гаражных кооперативов и кооперативов, осуществляющих эксплуатацию автомобильных стоянок, товариществ собственников, организаций застройщиков, садоводческих товариществ.

В Разъяснениях освещены наиболее актуальные вопросы обработки персональных данных в указанных организациях при:

проведении общего собрания, в том числе уведомлении членов организации собственников о проведении общего собрания, проведении голосования в форме письменного опроса, в заочной форме, избрании кандидатов на должность, доступе к бюллетеням;

информировании членов организации собственников о результатах проведения общих собраний;

предоставлении информации, содержащей персональные данные работников и членов организации собственников, в том числе обсуждаемой на общем собрании организации собственников, о деятельности организации собственников, о задолженности ее членов, о предоставлении по запросу членов организации собственников списка всех ее членов.

  1. Продолжено оказание методологической помощи по приведению в соответствие с законодательством о персональных данных деятельности организаций в сфере образования. В итоге методологическими документами и разъяснениями по применению законодательства о персональных данных обеспечены учреждения образования всех уровней.

Принимая во внимание ограниченность трудовых ресурсов в учреждениях дошкольного и общего среднего образования и в то же время обработку этими учреждениями значительных массивов персональных данных, в том числе персональных данных несовершеннолетних, в целях оказания методологической помощи по приведению деятельности учреждений дошкольного и общего среднего образования в соответствие с Законом Центром подготовлен и согласован с Министерством образования  пакет примерных форм документов по реализации обязательных мер по обеспечению защиты персональных данных в этих учреждениях, предусмотренных статьей 17 Закона.

В частности, разработаны:

реестр обработки персональных данных в учреждении дошкольного образования;

реестр обработки персональных данных в учреждении общего среднего образования;

политика в отношении обработки персональных данных в учреждении дошкольного, общего среднего образования;

политика видеонаблюдения для учреждений дошкольного, общего среднего образования;

формы согласия на обработку персональных данных обучающегося, законного представителя обучающегося, работника учреждения образования.

В реестрах обработки персональных данных на примере конкретных учреждений образования отражены практически все имеющиеся в таких учреждениях цели обработки персональных данных, а также для каждой цели – объем собираемых персональных данных, правовые основания обработки и сроки их хранения.

Реестры призваны обеспечить понимание процессов обработки персональных данных в указанных учреждениях и, соответственно, соблюдение требований к обработке персональных данных, установленных статьей 4 Закона.

Все упомянутые документы размещены в открытом доступе на сайте Центра (https://cpd.by/pravovaya-osnova/metodologicheskiye-dokumenty-rekomendatsii/, https://cpd.by/pravovaya-osnova/portfel-operatora/ и доступны для скачивания в целях их адаптации применительно к деятельности конкретного учреждения образования.

Для учреждений среднего специального и высшего образования по результатам обобщения практики поступающих запросов, обращений и жалоб граждан подготовлены и согласованы с Министерством образования Разъяснения о применении законодательства о персональных данных в деятельности учреждений среднего специального и высшего образования.

В них отражены, в частности, вопросы обработки персональных данных при:

проведении приемной кампании, создании личных кабинетов абитуриентов, размещении списков обучающихся, принятых (зачисленных) для получения образования;

учете и выдаче документов об образовании, документов об обучении и их дубликатов, предоставлении информации по запросам третьих лиц;

реализации пропускного режима, осуществлении в учреждениях образования видеонаблюдения.

Названные Разъяснения размещены на сайте Центра
и доступны для ознакомления и скачивания в подразделе ”Методологические документы“ раздела ”Правовая основа“.

 

Кроме того, актуальные вопросы, связанные с обработкой персональных данных в учреждениях образования, освещались на различных площадках, организованных с участием Министерства образования, Минского городского и Минского областного исполнительных комитетов.

По инициативе Центра в Кодексе Республики Беларусь об образовании урегулирован вопрос размещения учреждениями образования на их официальных сайтах в глобальной компьютерной сети Интернет сведений о педагогических работниках.

В соответствии с подпунктом 2.21 пункта 2 статьи 19 Кодекса Республики Беларусь об образовании (с изменениями, вступающими в силу 1 сентября 2025 г.) учреждения образования вправе размещать на официальном сайте в глобальной компьютерной сети Интернет сведения о персональном составе педагогических работников (должность, фамилия, собственное имя, отчество (если таковое имеется), уровень образования, квалификации, сведения о наличии ученой степени, звания, а также при согласии указанных лиц и иные сведения о них).

  1. Совместно с государственным учреждением ”Республиканский научно-практический центр медицинских технологий, информатизации, управления и экономики здравоохранения“ (”офис цифровизации“ здравоохранения) подготовлены и согласованы с профильным Министерством комплексные Рекомендации по обработке персональных данных в сфере здравоохранения.

Рекомендации предназначены для применения как государственными, так и частными организациями здравоохранения и охватывают общие положения законодательства о персональных данных, особенности обработки персональных данных в организациях здравоохранения, в том числе:

отличие согласия на обработку персональных данных от согласия на медицинское вмешательство, порядок обработки персональных данных при отказе пациента от дачи согласия или его отзыве;

вопросы, связанные с обменом персональными данными между организациями здравоохранения, предоставлением персональных данных организациями здравоохранения третьим лицам, трансграничной передачей персональных данных;

обработка персональных данных при проведении диспансеризации взрослого и детского населения;

основания осуществления в организациях здравоохранения видеонаблюдения.

Рекомендации размещены на сайте Центра и доступны для ознакомления и скачивания в подразделе ”Методологические документы“ раздела ”Правовая основа“.

 

Все перечисленные вопросы также освещались на различных мероприятиях, в том числе организованных во взаимодействии с Центром на базе Белорусского государственного и Гродненского медицинских университетов. Мероприятиями охвачено более 900 представителей сферы здравоохранения, включая руководителей, профессорско-преподавательский состав, студентов, работников иных учреждений здравоохранения.

  1. Важным составляющим элементом успешной реализации Закона является наличие у кадров соответствующих компетенций.

Дисциплины по защите персональных данных включаются в том числе в образовательные программы высшего образования.

Для обеспечения стабильной методологической основы построения образовательного процесса по вопросам защиты персональных данных Центром подготовлено и в ноябре 2024 года издано учебное пособие ”Защита персональных данных“.

Пособие разработано в соответствии с учебной программой повышения квалификации по специальности повышения квалификации ”Защита персональных данных“, реализуемой в Центре, рекомендовано Министерством образования в качестве учебного пособия и предназначено для слушателей, практикующих юристов и других специалистов, в профессиональные интересы которых входят вопросы защиты персональных данных, а также может быть полезно для обучающихся и всех, кто интересуется вопросами защиты персональных данных.

Взаимодействие с государственными органами.

В 2024 году продолжено активное взаимодействие по вопросам защиты персональных данных с государственными органами. При этом в зависимости от решаемых задач избирались его различные форматы.

  1. В январе–феврале 2024 года на площадках областных и Минского городского исполнительных комитетов организован цикл рабочих встреч с представителями местных исполнительных и распорядительных органов и подчиненных им государственных организаций по актуальным вопросам применения Закона. Всего указанными мероприятиями охвачено более 1 700 участников, в том числе в онлайн-формате – 1377 человек.

В рамках данных мероприятий Центром доведена до участников информация о необходимости реализации обязательных мер по обеспечению защиты персональных данных, а также типичных ошибках при обработке персональных данных. Особый акцент был сделан на социальную сферу (образование, здравоохранение, социальная защита), в которой обрабатываются персональные данные уязвимых категорий населения (дети, пожилые граждане, инвалиды и пр.).

По итогам мероприятий подготовлена и направлена в областные и Минский городской исполнительные комитеты информация о применении Закона, содержащая обобщение типовых проблемных вопросов и предложения по совершенствованию практики применения законодательства о персональных данных местными исполнительными и распорядительными органами.

  1. Во взаимодействии с Министерством по налогам и сборам проведена разъяснительная работа с налоговыми органами по применению законодательства о персональных данных в их деятельности.

Центр принял участие в организованном Министерством по налогам и сборам семинаре-совещании для 125 специалистов налоговых органов, назначенных в них ответственными за осуществление внутреннего контроля за обработкой персональных данных.

Итогом данного мероприятия стали подготовленные для системы налоговых органов материалы в формате ”вопрос-ответ“ по наиболее актуальным вопросам применения Закона с учетом специфики их деятельности.

  1. С Национальным банком Республики Беларусь подписан Меморандум о сотрудничестве и взаимодействии, в котором определены формы и направления взаимодействия, обусловленного необходимостью выработки общих подходов к защите персональных данных, обрабатываемых в банковской сфере, в том числе с учетом требований Закона и требований по защите банковской тайны, предусмотренных банковским законодательством.
  2. На протяжении 2024 года Центром была продолжена работа, направленная на минимизацию обработки, в том числе сбора, персональных данных при осуществлении административных процедур.

Особое внимание было направлено на исключение сложившейся в республике практики изготовления и приобщения в дело копий документов, удостоверяющих личность лиц, обращающихся за осуществлением административных процедур, избыточного указания реквизитов этих документов, а также получения от этих лиц согласий на обработку персональных данных.

При осуществлении административных процедур согласие субъекта персональных данных не требуется при обработке персональных данных в пределах установленного объема документов и (или) сведений, необходимых для совершения административной процедуры (представляемых заявителем и запрашиваемых уполномоченным органом).

Проводился также анализ установленных законодательством форм заявлений заинтересованных лиц на осуществление административных процедур и форм справок, других документов, посредством которых принимается административное решение.

Результаты этого анализа свидетельствуют о том, что указание в заявлении на осуществление административной процедуры идентификационного номера  (при его наличии) необходимо только в случае, когда требуется получение документов и (или) сведений для осуществления административной процедуры от других государственных органов, иных организаций, а также из государственных регистров, реестров, кадастров, списков, каталогов, баз и банков данных, либо внесения в них сведений по итогам осуществления административной процедуры.

Данный подход реализован в пункте 5 статьи 14 Закона Республики Беларусь от 28 октября 2008 г. № 433-З ”Об основах административных процедур“ (с изменениями, внесенными Законом Республики Беларусь от 7 декабря 2023 г. № 314-З ”Об изменении Закона Республики Беларусь ”Об основах административных процедур“).

В связи с изменением законодательства об административных процедурах Центром подготовлена и направлена органам-регуляторам информация по вопросу обработки персональных данных при осуществлении административных процедур, в которой отмечена актуальность:

проведения анализа нормативных правовых актов, регламентирующих осуществление административных процедур, на предмет соответствия заявленным целям объема обрабатываемой информации (в том числе в установленных формах заявлений заинтересованных лиц и справок или других документов, посредством которых принимается административное решение об осуществлении административной процедуры);

исключения избыточной обработки персональных данных при подготовке проектов таких нормативных правовых актов.

Участие в нормотворческой деятельности.

  1. В 2024 году Центром проведена системная работа по анализу практики применения Закона.

Информация о проблемных вопросах применения Закона запрошена в 60 государственных органах и иных организациях. Предложения представили 20 из них.

Их анализ показал отсутствие вопросов системного характера, требовавших оперативного изменения Закона или его комплексного пересмотра.

Отдельные предложения были связаны со сложностями получения информации, необходимой для выполнения обязанностей (полномочий), предусмотренных законодательными актами.

Необходимо отметить, что Закон является базовым законодательным актом, устанавливающим общие требования к обработке персональных данных независимо от сферы деятельности. При этом Закон не регулирует порядок информационного взаимодействия операторов (государственных органов, иных организаций) при реализации ими своих обязанностей (полномочий).

В то же время реализация Закона показала наличие отдельных пробелов правового регулирования такого взаимодействия и необходимости развития отраслевого законодательства, приведения его в соответствие с требованиями законодательства о персональных данных, в том числе в части:

избыточного сбора персональных данных;

регламентации порядка функционирования информационных ресурсов, предоставления сведений из них третьим лицам, а также порядка обмена информацией (ее получения, предоставления) при выполнении возложенных на организации функций.

В Концепции правовой политики Республики Беларусь, утвержденной Указом Президента Республики Беларусь от 28 июня 2023 г. № 196, в качестве одной из задач в сферах конституционного законодательства и законодательства о государственном управлении обозначена задача своевременной актуализации законодательства и совершенствование практики обработки персональных данных.

В целях оказания государственным органам методологической помощи в урегулировании обозначенных вопросов в Регламент Совета Министров Республики Беларусь, утвержденный постановлением Совета Министров Республики Беларусь от 14 февраля 2009 г. № 193, внесены изменения, предусматривающие участие Центра в рассмотрении нормативных правовых актов по вопросам обработки персональных данных.

С 27 марта 2024 г. все проекты правовых актов, подлежащие рассмотрению Президентом Республики Беларусь, законопроекты, проекты постановлений Совета Министров Республики Беларусь, затрагивающие вопросы обработки персональных данных, должны направляться в Центр для внесения возможных замечаний и (или) предложений. При внесении указанных проектов в Совет Министров Республики Беларусь к ним должна прилагаться информация о результатах их рассмотрения Центром.

  1. В 2024 году Центром рассмотрено 170 проектов нормативных правовых актов и международных договоров. Это в 2,25 раза больше по отношению к 2022 году и в 1,5 раза – по отношению к 2023 году.

https://cpd.by/storage/2025/03/43tfrt3q4tf.jpg

По результатам рассмотрения проектов нормативных правовых актов в подавляющем большинстве разработчикам направлялись замечания и предложения по их корректировке с учетом требований Закона, которые учтены при их доработке.

Особое внимание при рассмотрении проектов нормативных правовых актов уделялось следующим аспектам:

разумной минимизации обрабатываемых персональных данных и исключению избыточной обработки персональных данных в информационных ресурсах (системах), а также при осуществлении административных процедур;

уточнению целей обработки и объема обрабатываемых персональных данных, в том числе в информационных ресурсах (системах), полномочий государственных органов и иных организаций на предоставление или получение персональных данных;

определению порядка осуществления видеонаблюдения и др.

5. Просветительская и разъяснительная деятельность

В 2024 году Центром продолжена системная работа по доведению до широкого круга лиц информации о создаваемых государством условиях для защиты персональных данных, ключевых проблемных вопросах в этой сфере, о правонарушениях и инцидентах, связанных с утечками данных, а также правилах ”цифровой гигиены“ и безопасности личной информации.

  1. 2024-ый год традиционно начался с организованного Центром цикла мероприятий, приуроченных к Международному дню защиты персональных данных.

23 января 2024 года Центром проведен международный круглый стол на тему ”Реестр операторов персональных данных (держателей массивов персональных данных): опыт формирования и использования“.

На площадке Центра  представители всех уполномоченных органов по защите прав субъектов персональных данных государств – членов Евразийского экономического союза получили возможность обменяться опытом и мнениями относительно организации и функционирования в этих государствах ресурсов, посредством которых обеспечивается учет операторов, обрабатывающих персональные данные.

В частности, обсуждались национальные особенности создания, формирования и ведения реестров операторов, проблемные вопросы их функционирования, а также формы и методы использования реестров в практической деятельности и перспективы их совершенствования.

Внутригосударственная повестка была обсуждена на проведенной 25 января Центром конференции ”Актуальные вопросы защиты персональных данных на современном этапе“.

Участие в конференции приняли более 150 представителей государственных органов и иных государственных организаций, банков, профессиональных бизнес-ассоциаций, высших учебных заведений, экспертов в сфере защиты персональных данных и информационной безопасности. В формате открытой дискуссии обсуждены вопросы, связанные с состоянием и трендами защиты персональных данных, международным оборотом персональных данных, обработкой личной информации в контексте цифрового развития, обеспечением безопасности данных в различных сферах.

В рамках мероприятия также награждены победители конкурса на лучшую работу в сфере защиты персональных данных, в котором приняли участие студенты, молодые ученые и практикующие юристы со всей страны. В своих работах участники конкурса раскрывали вопросы отнесения cookie-файлов к персональным данным и свой взгляд на модель сооператорства в практической деятельности.

  1. Реализация плана мероприятий по правовому воспитанию и просвещению граждан в 2024–2029 годах, установленного постановлением Совета Министров Республики Беларусь от 12 января 2024 г. № 24, стала очередным элементом системной разъяснительной работы Центра, направленной на обеспечение соблюдения требований Закона,  прав субъектов персональных данных, предотвращение их нарушений, формирование навыков ”цифровой гигиены“ у граждан.

2.1. Так, Центром продолжена реализация проекта ”Детям о персональных данных“ в формате цикла мероприятий о безопасности личной информации для школьников, учащихся средних специальных, профессионально-технических и высших учреждений образования.

В течение года в онлайн и офлайн форматах в проекте приняли участие более 3,7 тыс. детей и молодежи. Проект на протяжении года реализовывался в виде квизов, квестов, презентаций, актуальных материалов для детей, родителей и педагогов. Одноименный раздел на сайте Центра пополнялся тематическими материалами, презентациями, электронными буклетами, содержание которых адаптировано для детской аудитории.

2.2. Особое место в проводимой разъяснительной и просветительской работе занимал организованный с участием Центра цикл обучающих мероприятий для бизнеса в формате региональных митапов по защите персональных данных и кибербезопасности. Такие мероприятия прошли в 2024 году в Бресте, Гродно, Витебске, Солигорске и Могилеве.

В областных городах проекты реализовывались при поддержке научно-технических парков и бизнес-сообществ. В программе предусматривались выступления экспертов, кейс-сессии и ответы на вопросы.

2.3. Трижды в течение года в Центре прошли Дни открытых дверей, в ходе которых проводились тематические мероприятия для студентов, встречи со специалистами по защите персональных данных из организаций различных форм собственности.

В рамках одного из таких мероприятий был организован ”офис правовой помощи“ для граждан, на котором работниками Центра совместно со столичными адвокатами проведены бесплатные консультации по широкому кругу вопросов, связанных с защитой персональных данных.

Большинство граждан, пришедших на консультацию, волновали вопросы незаконного предоставления или распространения их персональных данных, привлечения к ответственности виновных лиц, а также процедуры взыскания морального вреда, подачи жалобы в Центр.

Среди обратившихся были и те, кто столкнулся с мошенническими действиями: кража, взлом, несанкционированный доступ, фишинг и выманивание денежных средств.

2.4. Центр активно поддерживает социально значимые проекты и инициативы Белорусского республиканского союза юристов.

В 2024 году Центр второй год выступил партнером фестиваля школьников и студентов ”Медиация будущего“. Для школьников на фестивале Центром была организована интерактивная площадка ”Находясь в сети, не попадайся в сети: осознанное и безопасное интернет-пространство“, в рамках которой проводились тренинги с участниками, а с педагогами в формате правовой мастерской обсуждались вопросы защиты личной информации, правовой культуры и просвещения в школе.

2.5. Ключевую роль в построении эффективной системы защиты персональных данных в организациях играют специалисты, назначенные ответственными за осуществление внутреннего контроля. В этой связи Центр считает важным формирование и развитие профессионального сообщества таких специалистов.

В 2024 году Центром была продолжена работа по организации для них площадок по обмену опытом и развитию коммуникаций.

Так, за прошедший год были организованы:

— юридический нетворкинг в мире приватности с мастер-классом по публичным выступлениям для специалистов в сфере защиты персональных данных ”Звучи как лидер“;

— круглый стол с участием экспертов в сфере защиты персональных данных из Республики Беларусь и Российской Федерации и специалистов, ответственных за осуществление внутреннего контроля за обработкой персональных данных в банках, НКФО, ритейле, у операторов электросвязи, в ИТ-компаниях;

тренинг ”Приватность в фокусе: учимся искусству коммуникации“.

2.6. Традиционно Центр принимал активное участие в мероприятиях и форумах на тему защиты персональных данных и информационной безопасности.

В рамках конференции ”Технологии защиты информации и информационная безопасность организаций“ (IT-Security Conference) Центром была организована сессия ”Защита персональных данных в контексте цифровизации“.

На площадке IV Форума ”Цифровая экономика“ состоялось тематическое заседание ”Защита персональных данных и информации: технологии и практика применения“.

Вопросы защиты данных также обсуждены на конференции ”Банкlex-2024“, на международном форуме ”Транспорт и логистика-2024“, на площадках ”CYBER SECURITY FORUM 2024“ и Евразийского конгресса по защите данных.

Тема персональных данных была в фокусе дискуссий на международном ИКТ форуме ”ТИБО-2024“, где Центр организовал тематическое заседание ”Защита персональных данных и информации: технологии и практика применения“, на котором собрались специалисты по защите данных, эксперты в сфере информационной безопасности, разработчики программного обеспечения, практикующие юристы. На заседании обсуждены актуальные вопросы защиты персональных данных в свете возникающих вызовов для сохранения конфиденциальности при использовании цифровых технологий.

В ходе мероприятия были продемонстрированы практические возможности автоматизации процессов обработки персональных данных на примере конкретных бизнес-процессов. В формате кейс-шоу участники представили реальные примеры успешного внедрения решений и технологий, направленных на обеспечение конфиденциальности.

Кроме того, представители Центра выступили с докладами на иных тематических мероприятиях форума. Например, в рамках диалоговой площадки ”Цифровые горизонты: как обучение меняется в цифровую эпоху“ обсудили вопросы формирования цифровой компетентности в сфере защиты персональных данных.

Наряду с участием в деловой программе ИКТ форума ”ТИБО“, деятельность Центра была представлена в рамках Международной специализированной выставки.

Развитие национальной системы защиты персональных данных обсуждено также на площадке Белорусского юридического форума на тематической секции ”Персональные данные – сфера особого внимания“.

Центр выступил партнером белорусского форума по управлению интернетом ”IGF-2024“, где тема защиты данных обсуждена в рамках секций ”Кибербезопасность и персональные данные: цифры, прогнозы, лучшие практики“ и ”Доступный и безопасный интернет для детей“. Эксперты затронули вопросы онлайн-безопасности подростков в социальных сетях, цифровую зависимость, защиту личных данных, угрозы для несовершеннолетнего интернет-пользователя.

Открытая публичная деятельность Центра связана и с иными мероприятиями. В частности, на конкурсе ”Вершина права“, организованном Министерством юстиции, авторский коллектив постатейного комментария к Закону победил в номинации ”Хозяйство и право“.

Комментарий к Закону размещен в открытом доступе на сайте Центра.

 

2.7. В течение 2024 года Центром активно распространялась социальная реклама, отражающая ключевые аспекты защиты персональных данных и личной безопасности при их использовании. Это серия видео- и аудиороликов, афиш и плакатов, в которых рассказывается о персональных данных и о том, как их защитить. Социальная реклама – эффективный инструмент правового просвещения, направленный на формирование в обществе ценности персональных данных.

Аудио- и видеоролики на тему защиты персональных данных размещены на сайте Центра.

 

Акцент в социальной рекламе делался на безопасное использование персональных данных, бережное отношение к ним, цифровую грамотность.

На протяжении 2024 года в эфире 10 телевизионных каналов, 12 радиостанций, в филиалах 7 банков и в сетевых магазинах крупных торговых сетей демонстрировались видео- и аудиоролики на тему защиты персональных данных.

Социальная реклама о защите персональных данных размещена на объектах Белорусской железной дороги, Минского метрополитена, в наземном общественном транспорте в столице и в Минской области.

Наружная социальная реклама 4 сюжетов размещена на рекламных конструкциях в 60 городах, в том числе в Минске, областных центрах, Полоцке, Новополоцке, Барановичах, Орше, Калинковичах, Борисове, Жлобине, Мозыре, Слуцке, Солигорске, Барановичах.

Сайт Центра демонстрирует устойчивый прирост уникальных посетителей и активности на страницах: ежедневно его посещает порядка 2 тыс. человек. Поисковые системы выступают основным источником трафика, что может свидетельствовать о высоком уровне SEO-оптимизации контента. Увеличился трафик из социальных сетей и мессенджеров, что свидетельствует о частом упоминании Центра в медиа.

 

https://cpd.by/storage/2025/03/ergrege.jpg

Аудитория Telegram-канала ”Центр персональных данных“ за год выросла на 2,5 тыс. подписчиков (с 8,7 тыс. до 11,2 тыс.), а количество уникальных просмотров по ряду публикаций превышает 40 тыс.

Суммарная аудитория всех социальных сетей и интернет-ресурсов Центра превышает 15 тыс. подписчиков.

6. Образовательная деятельность

В число основных задач деятельности Центра входит организация обучения по вопросам защиты персональных данных, а также обучение работников и (или) иных лиц, в обязанности которых входит обеспечение информационной безопасности, по образовательной программе повышения квалификации руководящих работников и специалистов по вопросам технической и (или) криптографической защиты информации.

В 2024 году образовательная деятельность Центра осуществлялась по следующим образовательным программам дополнительного образования взрослых:

повышение квалификации руководящих работников и специалистов;

обучающие курсы (лектории, тематические семинары и иные виды обучающих курсов).

В феврале 2024 года в лицензию Центра на осуществление образовательной деятельности внесены изменения в части возможности оказания обучения в дистанционной форме, а с марта в таком формате начата реализация образовательной программы повышения квалификации руководящих работников и специалистов по учебной программе ”Защита персональных данных“.

За 2024 год обучение в Центре прошли 4 300 человек, из них:

1) курсы повышения квалификации – 2 907 человек, в том числе по вопросам:

защиты персональных данных – 2 058,

информационной безопасности – 747,

технической защиты государственных секретов – 102;

2) обучающие курсы – 1 313 человек.

Во взаимодействии с Комитетом по образованию Минского городского исполнительного комитета в течение первого полугодия проведено 12 семинаров, по результатам которых обучены 638 руководителей и работников, ответственных за осуществление внутреннего контроля в учреждениях образования, детских дошкольных учреждениях г. Минска и организациях, подчиненных Комитету по образованию Минского городского исполнительного комитета.

С учетом развития системы защиты персональных данных в республике Центром проводится плановая работа по расширению учебных программ. Так, в апреле 2024 года успешно начата реализация специализированной учебной программы ”Защита персональных данных в банках и НКФО“ для работников банковской сферы и небанковских кредитно-финансовых организаций.

В целях удовлетворения запросов и потребностей специалистов в области информационной безопасности и защиты информации разработана практикоориентированная учебная программа повышения квалификации для специалистов в области информационной безопасности ”Базовые механизмы обеспечения информационной безопасности“.

Проведена плановая работа по актуализации учебных программ повышения квалификации по вопросам информационной безопасности, корректировке учебно-программной документации. Актуализированы учебные программы обучающих курсов.

 

 

7. Укрепление организационно-технической базы, организационная структура

В 2024 году продолжена деятельность Центра по укреплению организационно-технической базы. Проводились мероприятия по закупке, настройке и введению в эксплуатацию технических средств, оборудования, программных продуктов, в том числе для целей защиты информации и модернизации персональных компьютеров.

Структура Центра в 2024 году не изменялась и по состоянию на 31 декабря 2024 года является следующей:

https://cpd.by/storage/2025/03/fef3r34r43tq.jpg

8. Приоритетные цели и задачи на 2025 год

В 2025 году внимание Центра будет сосредоточено на следующих задачах:

1) комплексный подход к защите прав субъектов персональных данных при осуществлении контрольных мероприятий.

По итогам проведения проверок операторов, включенных в план проверок соблюдения законодательства о персональных данных на 2025 год, будут обобщаться типичные для отдельной сферы нарушения и соответствующие рекомендации в превентивных целях будут доводиться до других операторов, осуществляющих схожую деятельность;

2) развитие методологической базы для реализации Закона.

Акцент будет сделан на:

разъяснительную работу по реализации Закона в организациях малого и среднего бизнеса;

стандартизацию целей обработки персональных данных в документах, определяющих политику в отношении обработки персональных данных.

Будет продолжено оказание методологической помощи по приведению в соответствие с законодательством о персональных данных деятельности организаций здравоохранения. Планируется подготовить пакет типовых документов, определяющих политику учреждений здравоохранения, оказывающих медицинскую помощь в стационарных и амбулаторных условиях, включая типовой реестр обработки персональных данных;

3) приведение отраслевого законодательства в соответствие с требованиями Закона.

Наряду с рассмотрением проектов нормативных правовых актов Центр продолжит осуществление мониторинга законодательства, в том числе на предмет избыточной обработки персональных данных и совершенствования защиты персональных данных граждан;

4) продолжение работы по анализу практики применения Закона, а также выработке подходов к обороту персональных данных в Евразийском экономическом пространстве;

5) создание просветительского контента о защите персональных данных для детской и молодежной аудитории, продвижение данной тематики в социальных сетях, мессенджерах, на видеохостингах;

6) реализация проектов по информированию граждан о своих правах как субъектов персональных данных, формированию социальной ценности личных сведений (социальная реклама, листовки, буклеты, организация офисов правовой помощи, проведение акций по бесплатному правовому консультированию и т.п.);

7) развитие взаимодействия в рамках проводимой разъяснительной работы для операторов и уполномоченных лиц, а также с профессиональным сообществом специалистов, назначенных ответственными за осуществление внутреннего контроля за обработкой персональных данных у операторов, в целях обсуждения актуальных вопросов применения Закона и обмена практическим опытом.

Директор                                                                              А.А.Гаев