1. Главная
  2. Популярное на сайте
  3. Ответы на часто задаваемые

Ответы на часто задаваемые вопросы

О понятии персональных данных
Договор и согласие
Осуществление внутреннего контроля за обработкой персональных данных
Ответственность за нарушение законодательства о защите персональных данных
Применение Закона ”О защите персональных данных“ в отношении иностранных организаций
Об обучении в Центре

Об обучении в центре

Кто ОБЯЗАН проходить обучение в Национальном центре защиты персональных данных Республики Беларусь, а также представлять информацию о количестве лиц, которым необходимо пройти обучение в Центре?

Категории обучаемых в Национальном центре защиты персональных данных лиц определены приказом Оперативно-аналитического центра при Президенте Республики Беларусь от 12 ноября 2021 г. № 194 ”Об обучении по вопросам защиты персональных данных“ . Это лица, ответственные за осуществление внутреннего контроля за обработкой персональных данных, выполняющие эти функции:

  • в банках и небанковских кредитно-финансовых организациях;
  • в страховых организациях;
  • у операторов электросвязи (за исключением индивидуальных предпринимателей);
  • в республиканской и территориальных организациях по государственной регистрации недвижимого имущества, прав на него и сделок с ним;
  • в Белорусской нотариальной палате, областных (Минской городской) нотариальных палатах;
  • в риэлтерских организациях;
  • в организациях здравоохранения;
  • в местных исполнительных и распорядительных органах (за исключением сельских (поселковых) исполнительных комитетов), их структурных подразделениях с правами юридического лица;
  • у операторов (уполномоченных лиц), организующих и (или) осуществляющих обработку персональных данных не менее 10 тыс. физических лиц, за исключением персональных данных работников этих операторов (уполномоченных лиц) в процессе осуществления трудовой (служебной) деятельности.

Именно указанные субъекты обязаны предоставлять в Национальный центр защиты персональных данных информацию в соответствии с частью второй подпункта 3.3 пункта 3 Указа Президента Республики Беларусь от 28 октября 2021 г. № 422 ”О мерах по совершенствованию защиты персональных данных“.

В Национальном центре защиты персональных данных также могут обучаться лица, непосредственно осуществляющие обработку персональных данных в организациях, указанных в подпункте 1.1 пункта 1 приказа Оперативно-аналитического центра при Президенте Республики Беларусь от 12 ноября 2021 г. № 194, а также иные лица. В случае заинтересованности обучения таких лиц оператор (уполномоченное лицо) обеспечивает представление Национальному центру защиты персональных данных ежегодно до 15 ноября информации об их количестве. Вопрос об обучении данных лиц будет рассматриваться Национальным центром защиты персональных данных исходя из приоритета обязательного обучения отдельных категорий и имеющихся организационных возможностей.

Где могут проходить обучение лица, ответственные за осуществление внутреннего контроля за обработкой персональных данных, а также лица, непосредственно осуществляющие обработку персональных данных в организациях, не указанных в приказе Оперативно-аналитического центра при Президенте Республики Беларусь от 12 ноября 2021 г. № 194 ”Об обучении по вопросам защиты персональных данных“?

В соответствии с абзацами четвертым – шестым части первой подпункта 3.3 пункта 3 Указа Президента Республики Беларусь от 28 октября 2021 г. № 422 такие лица могут пройти обучение:

  • в учреждениях образования, а также в иных организациях, которым предоставлено право реализации образовательной программы повышения квалификации руководящих работников и специалистов;
  • в других организациях по образовательной программе обучающих курсов (лекториев, тематических семинаров, практикумов, тренингов, офицерских курсов и иных видов обучающих курсов);
  • у оператора (уполномоченного лица), то есть непосредственно в организации, путем изучения требований в области защиты персональных данных и проверки знаний по вопросам защиты персональных данных (в форме собеседования, опроса, тестирования и других формах контроля знаний).

Осуществление внутреннего контроля за обработкой персональных данных

Законом Республики Беларусь ”О защите персональных данных“ предусмотрено в качестве обязательной меры при обработке персональных данных назначение структурного подразделения или лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных (далее – лицо, ответственное за осуществление внутреннего контроля). Для чего это вообще нужно?

Наличие в любой организации множества бизнес-процессов, связанных с использованием персональных данных, различных целей и правовых оснований обработки персональных данных, круга лиц, которые имеют доступ к таким данным, обусловливают сложность повседневного контроля в этой сфере и нередко приводят к различного рода нарушениям. При этом многие нарушения обусловлены незнанием или ошибочным представлением о возможных (допустимых) пределах использования персональных данных, неосведомленностью о положениях законодательства о персональных данных.

Поэтому необходим действенный механизм обеспечения соблюдения Закона и недопущения претензий как со стороны уполномоченного органа по защите прав субъектов персональных данных, иных государственных органов, так и со стороны субъектов персональных данных, предотвращения репутационных потерь организации вследствие несоблюдения законодательства.

Его важнейшим элементом призван стать предусмотренный Законом институт внутреннего контроля за соблюдением законодательства о персональных данных. повышению эффективности данного института должен способствовать и предусмотренный в законодательстве о персональных данных специальный порядок обучения лиц, уполномоченных на осуществление внутреннего контроля.

В связи с изложенным не допустим формальный подход к назначению ответственного за осуществление внутреннего контроля и созданию условий для обеспечения его деятельности.

Каковы функции лица, ответственного за осуществление внутреннего контроля?

К основным функциям лица, ответственного за осуществление внутреннего контроля, могут, в частности, относиться следующие:

  • осуществление (участие в осуществлении) внутреннего контроля за обработкой персональных данных (в этих целях целесообразно иметь в организации положение о порядке проведения внутреннего контроля);
  • консультирование руководителя и работников по вопросам применения законодательства о персональных данных;
  • участие в разработке (поддержании в актуальном состоянии) документов, определяющих политику организации в отношении обработки персональных данных;
  • ведение (координация ведения) реестра обработки персональных данных;
  • участие в обучении работников организации и иных лиц, непосредственно осуществляющих обработку персональных данных по вопросам защиты персональных данных (в том числе разработка тестов, иных заданий, их проверка и т.п.);
  • участие в рассмотрении заявлений субъектов персональных данных;
  • взаимодействие с уполномоченным органом по защите прав субъектов персональных данных – Национальным центром защиты персональных данных.
Есть ли квалификационные требования к образованию или стажу работы для назначения на должность лица, ответственного за осуществление внутреннего контроля?

Конкретные квалификационные требования к работникам, на которых возлагаются функции ответственного за осуществление внутреннего контроля, Законом не определены. Однако с учетом возлагаемых на данных лиц функций, такое лицо должно назначаться c учетом знания законодательства о персональных данных (что, как правило, предполагает наличие юридического образования) и практики его применения, а также способности выполнять функции, возложенные на данное лицо.

Варианты назначения лица, ответственного за внутренний контроль

Назначение лица, ответственного за осуществление внутреннего контроля, может быть реализовано следующим образом:

  • освобожденный работник (структурное подразделение) – целесообразно в случае масштабной обработки персональных данных (особенно, если цель организации – извлечение прибыли);
  • возложение дополнительных функций на одного из работников организации. При этом для такого лица обработка персональных данных не должна быть основным видом деятельности, что призвано исключить потенциальный конфликт интересов. В связи с этим следует исключить назначение ответственного за осуществление внутреннего контроля из числа руководителей организации (их заместителей), а также структурных подразделений или работников, основные функции которых связаны с обработкой большого объема персональных данных (например, кадровые и бухгалтерские службы, структурные подразделения по обращениям граждан и т.п.). Кроме того, у назначенного работника должна быть объективная возможность выполнять соответствующие функции с учетом уже имеющихся должностных обязанностей;
  • возложение дополнительных функций на двух работников: на одного (например, юрисконсульт) – в части организационных и правовых мер, на другого (например, специалист по информационной безопасности) – в части мер по технической и криптографической защите персональных данных. При таком варианте требуется четкое распределение функций между указанными лицами, исключение противоречий в их деятельности. При этом, как и в предыдущем варианте, у назначенного работника должна быть объективная возможность выполнять соответствующие функции с учетом уже имеющихся должностных обязанностей.

Представляется нецелесообразным возложение соответствующих функций исключительно на ответственного за обеспечение защиты информации или инженера (программиста, системного администратора, специалиста по информационной безопасности и т.п.).

Не соответствует цели введения рассматриваемого института практика тех организаций, в которых лица, ответственные за осуществление внутреннего контроля за обработкой персональных данных, назначаются в каждом структурном подразделении. Это приводит к сложностям при их взаимодействии, конкуренции, возможности появления различных подходов по реализации законодательства о персональных данных в различных подразделениях. Кроме того, это может приводить к конфликту интересов, а также потребовать дополнительных временных и финансовых затрат на обучение таких лиц (например, на базе Национального центра защиты персональных данных).

Требуется ли от нанимателя какие-то дополнительные усилия для обеспечения деятельности лица, ответственного за осуществление внутреннего контроля?

В целях надлежащего выполнения организацией возложенных на нее Законом обязанностей рекомендуется обеспечить независимость лица, ответственного за осуществление внутреннего контроля, посредством:

  • предоставления доступа к документам и информации, в том числе обрабатываемой в информационных системах (ресурсах) в объеме, необходимом для выполнения возложенных на него обязанностей;
  • организации непосредственной подчиненности руководителю организации или его заместителю.
Влияет ли назначение лица, ответственного за осуществление внутреннего контроля, на вопрос о привлечении к ответственности за нарушение законодательства о персональных данных?

Важно обратить внимание, что в связи с назначением ответственного за осуществление внутреннего контроля ни оператор, ни уполномоченное лицо, ни работники организации, непосредственно осуществляющие обработку персональных данных, не освобождаются от ответственности, предусмотренной законодательными актами, за допущенные ими нарушения.

Ответственность за нарушение законодательства о защите персональных данных

Ответственность за нарушение законодательства о защите персональных данных

В соответствии со статьей 19 Закона Республики Беларусь ”О защите персональных данных“ лица, виновные в нарушении настоящего Закона, несут ответственность, предусмотренную законодательными актами. Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, установленных настоящим Законом, подлежит возмещению. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.

За нарушение законодательства о защите персональных данных, незаконные действия в отношении персональных данных, несоблюдение мер обеспечения их защиты установлена дисциплинарная, административная и уголовная ответственность.

Дисциплинарная ответственность:

Статья 47 ТК (с 29.06.2021)
Трудовой договор с работником может быть прекращен в случаях нарушения им порядка сбора, систематизации, хранения, изменения, использования, обезличивания, блокирования, распространения, предоставления, удаления персональных данных.

Кроме того, за нарушение должностных обязанностей в сфере обработки персональных данных может наступать также дисциплинарная ответственность и другие меры ответственности, предусмотренные Трудовым кодексом.

Административная ответственность:

Статья 23.7 КоАП (с 01.03.2021)

Нарушение законодательства о защите персональных данных

  1. Умышленные незаконные сбор, обработка, хранение или предоставление персональных данных физического лица либо нарушение его прав, связанных с обработкой персональных данных, –влекут наложение штрафа в размере до пятидесяти базовых величин.
  2. Деяния, предусмотренные частью 1 настоящей статьи, совершенные лицом, которому персональные данные известны в связи с его профессиональной или служебной деятельностью, – влекут наложение штрафа в размере от четырех до ста базовых величин.
  3. Умышленное незаконное распространение персональных данных физических лиц – влечет наложение штрафа в размере до двухсот базовых величин.
  4. Несоблюдение мер обеспечения защиты персональных данных физических лиц – влечет наложение штрафа в размере от двух до десяти базовых величин, на индивидуального предпринимателя – от десяти до двадцати пяти базовых величин, а на юридическое – от двадцати до пятидесяти базовых величин.

Протоколы об административных правонарушениях по статье 23.7 КоАП имеют право составлять уполномоченные должностные лица органов внутренних дел, дела рассматриваются единолично судьей районного (городского) суда.

Уголовная ответственность:

Статья 203-1 УК (с 19.06.2021)

Незаконные действия в отношении информации о частной жизни и персональных данных

  1. Умышленные незаконные сбор, предоставление информации о частной жизни и (или) персональных данных другого лица без его согласия, повлекшие причинение существенного вреда правам, свободам и законным интересам гражданина наказываются общественными работами, или штрафом, или арестом, или ограничением свободы на срок до двух лет, или лишением свободы на тот же срок.

    Важно!!!!

    Уголовная ответственность по части первой статьи 203-1 УК возможна при наличии выраженного в установленном уголовно-процессуальным законом порядке требования лица, пострадавшего от преступления.

  2. Умышленное незаконное распространение информации о частной жизни и (или) персональных данных другого лица без его согласия, повлекшее причинение существенного вреда правам, свободам и законным интересам гражданина, наказывается ограничением свободы на срок до трех лет или лишением свободы на тот же срок со штрафом.
  3. Действия, предусмотренные частями 1 или 2 настоящей статьи, совершенные в отношении лица или его близких в связи с осуществлением им служебной деятельности или выполнением общественного долга, наказываются ограничением свободы на срок до пяти лет со штрафом, или лишением свободы на тот же срок со штрафом.

Статья 203-2 УК (с 19.06.2021)

Несоблюдение мер обеспечения защиты персональных данных

Несоблюдение мер обеспечения защиты персональных данных лицом, осуществляющим обработку персональных данных, повлекшее по неосторожности их распространение и причинение тяжких последствий,- наказывается штрафом, или лишением права занимать определенные должности или заниматься определенной деятельностью, или исправительными работами на срок до одного года, или арестом, или ограничением свободы на срок до двух лет, или лишением свободы на срок до одного года.

Важно!!!!
Национальный центр защиты персональных данных не уполномочен на привлечение к ответственности за нарушение законодательства о защите персональных данных.

Применение закона "О защите персональных данных" в отношении иностранных организаций

Распространяется ли действие Закона Республики Беларусь от 7 мая 2021 г. № 99-З ”О защите персональных данных“ (далее – Закон) на иностранные организации, осуществляющие деятельность на территории Республики Беларусь?

Закон не содержит специальных положений, определяющих его действие в пространстве и по кругу лиц. В этой связи подлежат применению общие положения законодательства Республики Беларусь о нормативных правовых актах.

С учетом статьи 67 Закона Республики Беларусь от 17 июля 2018 г. № 130-З ”О нормативных правовых актах“ требования Закона не распространяются на обработку персональных данных иностранной организацией за пределами Республики Беларусь. Однако действие Закона распространяется на иностранные организации, осуществляющие свою деятельность на территории Республики Беларусь через представительства, открытые в порядке, предусмотренном законодательством Республики Беларусь, в части деятельности такого представительства.

Признается ли иностранная организация, осуществляющая свою деятельность на территории Республики Беларусь через представительство, оператором в соответствии с Законом?

Принимая во внимание то, что представительство иностранной организации не является самостоятельным юридическим лицом, а выступает в качестве обособленного подразделения иностранной организации, действует от имени и в интересах оператора, оператором, исходя из положений Закона, признается сама иностранная организация.

Необходимо ли иностранной организации, осуществляющей свою деятельность на территории Республики Беларусь, назначать ответственного за осуществление внутреннего контроля за обработкой персональных данных?

Назначение оператором структурного подразделения или лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных, отнесено Законом к числу обязательных мер по обеспечению защиты персональных данных. При этом в целях эффективного выполнения оператором обязанностей, возложенных на него Законом, а также учитывая, что обработка персональных данных на территории Республики Беларусь будет осуществляться непосредственно представительством иностранной организации, целесообразным видится назначение структурного подразделения или лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных, именно в представительстве иностранной организации.

Будет ли иметь место трансграничная передача персональных данных в случае, если иностранная организация, расположенная за пределами Республики Беларусь, обрабатывает персональные данные, полученные от своего представительства в Республике Беларусь?

Исходя из положений Закона, ключевым критерием трансграничной передачи персональных данных является факт ее перемещения на территорию иностранного государства.

В случае передачи персональных данных иностранной организации, расположенной за пределами Республики Беларусь, ее представительством имеет место трансграничная передача, которая должна осуществляться представительством иностранной организации в соответствии со статьей 9 Закона.

Понятие персональных данных

Что можно отнести к персональным данным?

В соответствии с Законом персональные данные – любая информация, относящаяся к идентифицированному физическому лицу или физическому лицу, которое может быть идентифицировано.

Закон не предусматривает ограничений или требований к носителям информации для признания такой информации персональными данными. Таким образом, форма представления информации значения не имеет. Это может быть текстовая информация на бумажном или электронном носителе, фотоизображение, видеозапись и др.

Кроме того, информация, составляющая персональные данные, охватывает как объективные данные (например, имя, возраст, место работы), так и субъективные мнения или оценки (например, уровень платежеспособности, результаты аттестации нанимателем работника)[1].

Прежде всего, для признания информации персональными данными необходимо, чтобы эта информация «относилась» к лицу. Этот признак призван ограничить всеобъемлющий характер определения персональных данных.

Информация относится к лицу, когда эта информация:

  • о каком-то лице (например, фото лица, история его болезни, обстоятельства рождения, место работы и др.);
  • не о самом лице, но она может быть использована для его оценки или влияния на поведение, реализации его прав и обязанностей (например, сведения GPS, определяющие место нахождения транспортного средств, могут быть использованы для оценки маршрута водителя, история звонков с рабочего телефона – для оценки использования средств связи нанимателя работником в личных целях).

Рассматриваемый признак исключает отнесение к персональным данным информации, когда такая информация является случайной по отношению к цели ее обработки и не может оказать влияния на субъекта персональных данных. Например, случайное изображение на фотографии, иллюстрирующей открытие нового магазина, транспортных средств с различимыми номерами. В данном случае целью обработки является не оценка владельца транспортного средства или оказание на него определенного влияния. Соответственно такие данные не должны признаваться персональными данными.

Иная ситуация, когда на специальном интернет-ресурсе размещаются фотографии автомобилей с различимыми номерами, которые демонстрируют нарушение автовладельцами правил дорожного движения (так называемые «доски позора»). Целью размещения таких фото как раз и является привлечение внимания к допущенному нарушению, оказание влияния на лицо в целях недопущения последующих нарушений. Кроме того, соответствующие данные могут использоваться и правоохранительными органами для привлечения владельца транспортного средства к ответственности. Поэтому в этом случае размещение фотографии транспортного средства следует рассматривать как обработку персональных данных.

При решении вопроса о том, относится ли информация к конкретному лицу, следует учитывать различные обстоятельства, в том числе:

  • содержание информации;
  • цель обработки;
  • возможное влияние обработки на конкретного субъекта.

Но не вся информация, которая касается лица или может оказать на него влияние, будет считаться персональными данными, а лишь та, на основании которой лицо идентифицировано или может быть идентифицировано.

[1] Article 29 Working Party Opinion 4/2007 on the concept of personal data // 01248/07/EN, WP136, 20.06.2007. P. 6.

Какое физическое лицо считается идентифицированным?

Идентифицированным является лицо, личность которого известна, которое однозначно выделено среди других лиц (мы на него указали, к нему можно обратиться, мы уже контактировали с данным лицом, знаем его и др.).

Наиболее распространенным вариантом такой ситуации на сегодняшний день является указание ФИО лица в совокупности с другими данными, которые однозначно выделяют лицо среди других лиц. Например, Ковалев Михаил Александрович, который приходил на личный прием 15.02.2022 в 10.30 по вопросу незаконной перепланировки жилого помещения, или Ковалев Михаил, который проживает по адресу г. Минск, ул. Руссиянова, 3-24.

Но даже если мы не знаем ФИО лица, то информация о нем может относиться к персональным данным как информация о физическом лице, которое может быть идентифицировано.

В чем отличие понятий: физическое лицо, которое может быть идентифицировано, и физическое лицо, которое может быть прямо или косвенно определено?

Физическое лицо, которое может быть идентифицировано, – физическое лицо, которое может быть прямо или косвенно определено, в частности через фамилию, собственное имя, отчество, дату рождения, идентификационный номер либо через один или несколько признаков, характерных для его физической, психологической, умственной, экономической, культурной или социальной идентичности.

Данная формулировка Закона предусматривает отнесение к персональным данным информации о лице, которое может быть:

  • прямо определено;
  • косвенно определено.

Физическое лицо, которое может быть прямо определено, – это лицо – личность которого можно установить на основании той информации, которую мы рассматриваем, без использования дополнительных сведений.

Например, заведующий кафедрой криминалистики юридического факультета БГУ, менеджер ООО «Астра» и номер его телефона, одинокий пенсионер, проживающий по адресу, ул. Никифорова, д.18, кв.47, лучший бомбардир футбольного клуба «Минск» в 2020-2021 г., электрик Сергей Валерьевич из ЖЭС-110 и др.

Физическое лицо, которое может быть косвенно определено – это лицо, личность которого нельзя установить на основании той информации, которую мы рассматриваем, но это можно сделать путем объединения такой информации с иными сведениями, которыми мы располагаем или которые могут быть получены из других источников.

Так, поскольку в большинстве случаев имя и фамилия не являются уникальными (например, фамилия и имя Михаил Ковалев могут носить несколько десятков или даже сотен человек), то для определения конкретного лица может потребоваться получение дополнительной информации, например, даты и места рождения, информации о месте работы, учебы, месте жительства. И наоборот, знание места работы (например, юрисконсульт такой-то организации) зачастую недостаточно для идентификации лица, если соответствующих работников в организации несколько и может потребоваться дополнительная информация (например, имя).

Когда мы говорим о возможности получения дополнительной информации, речь идет о легальной возможности, а не о незаконных «пробивах» по базам или других «серых» схемах. При этом для признания сведений персональными реальная идентификация не требуется. Достаточно самой возможности идентификации. Кроме того, если идентификация лица зависит от объединения нескольких блоков информации, каждый из таких блоков в отдельности должен рассматриваться как персональные данные.

Закон предусматривает ряд идентификаторов, наличие которых может свидетельствовать о возможности прямого или косвенного определения лица:

  • ФИО;
  • дата рождения;
  • идентификационный номер;
  • один или несколько признаков, характерных для его физической, психологической, умственной, экономической, культурной или социальной идентичности.

Так, например, к признакам, характерным для физической идентичности, могут относиться пол, рост, вес, цвет волос, состояние здоровья (например, дефект речи, инвалидность, фотографии, звукозаписи голосов и др.). Об экономической идентичности может свидетельствовать владение транспортным средством, объектами недвижимости, уровень заработной платы, номер кредитной карточки и др.). Социальная идентичность может характеризоваться посредством ссылок на вероисповедание, национальность, политические взгляды, социальные связи, высказывания и комментарии, сексуальная ориентация.

Это не полный перечень соответствующих идентификаторов. Можно выделить и дополнительные сведения, которые используются для прямого или косвенного определения лица:

  • номер телефона, почтовый адрес, адрес электронной почты;
  • номер паспорта и дата его выдачи;
  • история посещения сайтов, поисковые запросы;
  • IP-адрес, идентификатор файла cookie и др.

Важно учитывать, что вопрос об отнесении сведений к персональным данным должен решаться лишь в отношении конкретной ситуации. Информация, которая позволяет идентифицировать человека в одном контексте, может не идентифицировать человека в другом контексте. Так, например, имя Михаил Ковалев является весьма распространенным. Таких данных вполне достаточно для идентификации лица в небольшом коллективе, например, классе или даже в школе, но явно недостаточно для идентификации лица среди всего населения города или страны.

На то, можно ли идентифицировать человека с помощью конкретной информации, в значительной степени будет влиять, кто владеет информацией и имеет к ней доступ. Когда информация публикуется публично, доступ к ней может получить кто угодно в мире. Это может затруднить определение того, к какой дополнительной информации люди могут иметь доступ и какие у них могут быть мотивы для идентификации человека.

Является ли адрес электронной почты персональными данными?

Адреса электронной почты может быть достаточно, чтобы идентифицировать кого-то, когда в электронном адресе отражаются данные о лице (ФИО, дата рождения, место работы и др.) (например, Kovalev12.10.1983@cpd.by). В этом случае обработка такой информации, когда она «привязана» к лицу, является обработкой персональных данных.
В других ситуациях информация в электронном адресе лишь теоретически может быть связана с лицом и у субъекта может не быть реальных законных рычагов получения информации с целью идентификации лица. В таком случае данные не могут признаваться персональными. Например, info@cpd.by, 1237@gmail.com.

Можно ли отнести номер мобильного телефона к персональным данным?

Что касается номера мобильного телефона, то данная информация имеет специфику по сравнению с иными персональными данными, обусловленную возможностью связаться непосредственно с субъектом независимо от его желания. Такая возможность может использоваться не только для выяснения личности такого лица, но и в иных целях (оказания влияния на принятие решений (например, участвовать в голосовании и голосовать определенным образом), рассылки рекламных или иных нежелательных сообщений. Это может причинять беспокойство, вызывать раздражение, недовольство попытками завладеть вниманием лица.
Как следствие, даже не зная конкретного лица (например, не владея информацией о его ФИО лица и местоположении), которому принадлежит номер телефона, оператор может стремиться использовать данные способы связи для оказания влияния на него. Это может заставить субъекта изменить контактные данные или поменять оператора, по вине которого произошло нарушение его прав. Кроме того, неправомерное использование контактных данных может нарушить интересы третьих лиц, например, семьи субъекта.
В этой связи, если обработка номера телефона может иметь воздействие на лицо, причинять ему беспокойство и др., то такую обработку следует рассматривать как обработку персональных данных. Это позволяет делать внешние коммуникации ожидаемыми и предсказуемыми.

VIN-номер транспортного средства является персональными данными?

Много вопросов вызывает на практике и отнесение к персональным данным VIN-номера. Сейчас довольно распространена практика использования VIN-номера транспортного средства для проверки его истории (наличие аварий и др.). Использование такой информации имеет прямое влияние на владельца транспортного средства, когда покупатель откажется от сделки после проверки истории машины, то есть эта информация «относится» к лицу. При этом во многих случаях существуют легальные возможности «связать» транспортное средство с его владельцем. Подобные сведения содержатся в реестре движимого имущества, обремененного залогом, доступ к которому может получить любой желающий при условии внесения платы. Кроме того, широко распространена практика указания VIN-номера в объявлениях о продаже транспортных средств, где наряду с VIN-номером отражается информация о продавце и его контактные данные – номер телефона и (или) электронной почты. Таким образом, обработка VIN-номера в подобном случае должна рассматриваться как обработка персональных данных.