Об обучении в центре
Категории обучаемых в Национальном центре защиты персональных данных лиц определены приказом Оперативно-аналитического центра при Президенте Республики Беларусь от 12 ноября 2021 г. № 194 ”Об обучении по вопросам защиты персональных данных“ . Это лица, ответственные за осуществление внутреннего контроля за обработкой персональных данных, выполняющие эти функции:
- в банках и небанковских кредитно-финансовых организациях;
- в страховых организациях;
- у операторов электросвязи (за исключением индивидуальных предпринимателей);
- в республиканской и территориальных организациях по государственной регистрации недвижимого имущества, прав на него и сделок с ним;
- в Белорусской нотариальной палате, областных (Минской городской) нотариальных палатах;
- в риэлтерских организациях;
- в организациях здравоохранения;
- в местных исполнительных и распорядительных органах (за исключением сельских (поселковых) исполнительных комитетов), их структурных подразделениях с правами юридического лица;
- у операторов (уполномоченных лиц), организующих и (или) осуществляющих обработку персональных данных не менее 10 тыс. физических лиц, за исключением персональных данных работников этих операторов (уполномоченных лиц) в процессе осуществления трудовой (служебной) деятельности.
Именно указанные субъекты обязаны предоставлять в Национальный центр защиты персональных данных информацию в соответствии с частью второй подпункта 3.3 пункта 3 Указа Президента Республики Беларусь от 28 октября 2021 г. № 422 ”О мерах по совершенствованию защиты персональных данных“.
В Национальном центре защиты персональных данных также могут обучаться лица, непосредственно осуществляющие обработку персональных данных в организациях, указанных в подпункте 1.1 пункта 1 приказа Оперативно-аналитического центра при Президенте Республики Беларусь от 12 ноября 2021 г. № 194, а также иные лица. В случае заинтересованности обучения таких лиц оператор (уполномоченное лицо) обеспечивает представление Национальному центру защиты персональных данных ежегодно до 15 ноября информации об их количестве. Вопрос об обучении данных лиц будет рассматриваться Национальным центром защиты персональных данных исходя из приоритета обязательного обучения отдельных категорий и имеющихся организационных возможностей.
В соответствии с абзацами четвертым – шестым части первой подпункта 3.3 пункта 3 Указа Президента Республики Беларусь от 28 октября 2021 г. № 422 такие лица могут пройти обучение:
- в учреждениях образования, а также в иных организациях, которым предоставлено право реализации образовательной программы повышения квалификации руководящих работников и специалистов;
- в других организациях по образовательной программе обучающих курсов (лекториев, тематических семинаров, практикумов, тренингов, офицерских курсов и иных видов обучающих курсов);
- у оператора (уполномоченного лица), то есть непосредственно в организации, путем изучения требований в области защиты персональных данных и проверки знаний по вопросам защиты персональных данных (в форме собеседования, опроса, тестирования и других формах контроля знаний).
Договор и согласие
Договор и согласие выступают самостоятельными правовыми основаниями обработки персональных данных, которые не должны смешиваться и подменять друг друга.
Согласие субъекта персональных данных на обработку его персональных данных не требуется при получении персональных данных оператором на основании договора, заключенного (заключаемого) с субъектом персональных данных, в целях совершения действий, установленных этим договором.
Указанные в договоре персональные данные, которые необходимы для совершения действий, установленных договором, обрабатываются без согласия субъекта персональных данных. Соответствующие положения не должны включаться в договор.
Например, вы заключаете с организацией гражданско-правовой договор на перевозку мебели, в котором указываете свои персональные данные. Дополнительное оформление согласия на обработку ваших персональных данных не требуется, поскольку имеется иное правовое основание для их обработки без согласия субъекта персональных данных, предусмотренное абзацем пятнадцатым статьи 6 Закона.
Конкретных норм, которые бы предусматривали оформление согласия на обработку персональных данных для достижения иных целей, не связанных с предметом договора (например, рекламная рассылка), в виде отдельного документа или запрещали включение соответствующих положений, например, в текст договора, Закон не содержит.
Вместе с тем в соответствии с пунктом 1 статьи 5 Закона согласие субъекта персональных данных представляет собой свободное, однозначное, информированное выражение его воли, посредством которого он разрешает обработку своих персональных данных. Оценивая согласие на предмет его свободного характера, следует исходить из того, обладает ли гражданин реальным выбором давать свое согласие либо его согласие является вынужденным, например, в силу связанности согласия с достижением иной, желаемой для него цели.
Например, оператором в договор купли-продажи включены положения о том, что лицо, приобретая товар, дает согласие на предоставление своих персональных данных в целях предоставления рекламных рассылок. Рекламные рассылки не являются необходимыми для исполнения сторонами договора купли-продажи, и такое согласие не носит свободного характера и, соответственно, не будет признаваться юридически действительным.
Согласие будет считаться свободным, если субъект персональных данных обладает возможностью выбора – дать (например, проставив галочку) или не дать свое согласие независимо от заключения такого договора. При этом отсутствие такого согласия не влечет отказ в заключении договора.
В такой ситуации согласие может рассматриваться как ”свободное“.
Согласие должно быть информированным, то есть субъекту до начала обработки должна быть предоставлена информация, предусмотренная пунктом 5 статьи 5 Закона. Включая согласие в текст договора, и предусматривая возможность субъекту персональных данных выбрать, давать или не давать такое согласие, оператор должен в этом договоре предусмотреть и соответствующую информацию, что может привести к ”перегрузке“ договора.
Таким образом, несмотря на то, что законодательство о персональных данных не содержит запрета на включение в текст договора согласия на обработку персональных данных, использование данного подхода на практике может приводить к конфликтным ситуациям и затруднительности для оператора обосновать свободный характер полученного согласия.
Учитывая, что согласно статье 6 Закона договор и согласие на обработку персональных данных являются самостоятельными правовыми основаниями для обработки персональных данных, более предпочтительным видится оформление согласия на обработку персональных данных и предоставление необходимой информации, связанной с обработкой, в отдельном документе.
Законом Республики Беларусь от 7 мая 2021 г. № 99-З ”О защите персональных данных“ понятие ”разглашение персональных данных“, равно как и подписание работниками обязательства о неразглашении персональных данных не предусмотрены.
Трудовым кодексом установлена дисциплинарная ответственность за нарушение работником порядка обработки персональных данных. В этой связи привлечение работника к такой ответственности не связано с наличием (отсутствием) рассматриваемого обязательства.
Обязанность соблюдения законодательства о персональных данных и принятых в соответствии с ним локальных правовых актов оператора целесообразно закрепить в должностных инструкциях работников.
Таким образом, получение от работников обязательства о неразглашении персональных данных не требуется и приведет к появлению дополнительного, не основанного на законодательстве документа, содержащего персональные данные работника.
Согласие является одним из правовых оснований для обработки персональных данных. При этом все правовые основания, включая согласие, имеют равную силу.
Случаи (правовые основания), когда для обработки персональных данных согласие не требуется, перечислены в статьях 6 и 8 Закона. При наличии хотя бы одного из этих правовых оснований обработка персональных данных будет осуществляться без согласия субъекта персональных данных. Наиболее распространенными случаями, когда обработка осуществляется без согласия субъекта персональных данных, являются следующие:
- при оформлении трудовых (служебных) отношений, а также в процессе трудовой (служебной) деятельности субъекта персональных данных в случаях, предусмотренных законодательством (например, статьей 26 Трудового кодекса Республики Беларусь установлен перечень документов, которые наниматель обязан потребовать, а гражданин должен предъявить нанимателю при заключении трудового договора);
- при получении персональных данных оператором на основании договора, заключенного (заключаемого) с субъектом персональных данных, в целях совершения действий, установленных этим договором;
- при обработке персональных данных, когда они указаны в документе, адресованном оператору и подписанном субъектом персональных данных, в соответствии с содержанием такого документа (например, заявление об оказании материальной помощи);
- в случаях, когда обработка персональных данных является необходимой для выполнения обязанностей (полномочий), предусмотренных законодательными актами (согласно Закону Республики Беларусь от 18 июля 2011 г. № 300-З ”Об обращениях граждан и юридических лиц“ организации, индивидуальные предприниматели обязаны, в частности, принимать меры для полного, объективного, всестороннего и своевременного рассмотрения обращений. В письменных ответах на жалобы в отношении действий (бездействия) организаций, индивидуальных предпринимателей и их работников должны содержаться анализ и оценка указанных действий (бездействия), информация о принятых мерах в случае признания жалоб обоснованными.)
Согласие на обработку персональных данных может быть дано в письменной форме, в виде электронного документа (подписанного электронной цифровой подписью) или в иной электронной форме.
Согласие в виде электронного документа должно быть удостоверено электронной цифровой подписью, выработанной с использованием личного ключа, сертификат открытого ключа которого издан в Государственной системе управления открытыми ключами проверки электронной цифровой подписи Республики Беларусь.
В иной электронной форме согласие на обработку персональных данных может быть дано посредством:
- указания (выбора) определенной информации (кода) после получения CMC-сообщения, сообщения на адрес электронной почты;
- проставления субъектом персональных данных соответствующей отметки на интернет-ресурсе;
- других способов, позволяющих установить факт получения согласия субъекта персональных данных.
Например, с учетом открытого перечня способов получения согласия в иной электронной форме, к таким способам может быть отнесено получение согласия посредством записи в электронной форме телефонного разговора, обмена е-mail, обмена информацией через мобильное приложение и т.п.
Субъект персональных данных вправе в любое время без объяснения причин отозвать свое согласие, подав оператору заявление.
Такое заявление может быть подано в письменной форме или в форме электронного документа и должно содержать:
- фамилию, собственное имя, отчество (если таковое имеется), адрес места жительства (места пребывания);
- дату рождения;
- идентификационный номер, при отсутствии такого номера – номер документа, удостоверяющего личность, в случаях, если эта информация указывалась при даче своего согласия оператору;
- изложение сути требований;
- вашу личную подпись либо электронную цифровую подпись субъекта персональных данных.
Кроме того, если согласие было получено в иной электронной форме (например, путем указания (выбора) субъектом персональных данных определенной информации (кода) после получения CMC-сообщения, сообщения на адрес электронной почты либо проставления субъектом персональных данных соответствующей отметки на интернет-ресурсе, а также других способов, позволяющих установить факт получения согласия субъекта персональных данных), то оператор обязан предоставить возможность для отзыва согласия в такой же форме (например, посредством проставления соответствующей отметки на интернет-ресурсе).
Оператор обязан в пятнадцатидневный срок после получения заявления субъекта персональных данных в соответствии с его содержанием прекратить обработку персональных данных, осуществить их удаление и уведомить субъекта персональных данных об этом, если отсутствуют иные правовые основания для таких действий с персональными данными.
При отсутствии технической возможности удаления персональных данных оператор обязан принять меры по недопущению дальнейшей обработки персональных данных, включая их блокирование, и уведомить субъекта персональных данных об этом в тот же срок.
Право на отзыв согласия субъекта персональных данных может быть реализовано только в том случае, когда правовым основанием обработки персональных данных выступает согласие субъекта персональных данных.
Обработка персональных данных в целях совершения действий, установленных в договоре, который заключен между субъектом персональных данных и оператором, осуществляется без согласия субъекта персональных данных. В этой связи правовые основания отзыва согласия отсутствуют.
При заключении договора добровольного страхования медицинских расходов между юридическим лицом (в отношении своих работников) и страховой организацией каждая из этих сторон обрабатывает персональные данные работников в собственных интересах (для собственных целей) и является самостоятельным оператором. Соответственно, каждый оператор должен иметь правовые основания для такой обработки.
Если добровольное страхование медицинских расходов предусмотрено коллективным договором, обработка персональных данных, которая необходима для выполнения нанимателем обязанностей, предусмотренных коллективным договором, осуществляется без согласия субъектов персональных данных на основании абзаца восьмого статьи 6 Закона.
В случае если коллективный договор отсутствует или не предусматривает положений о добровольном страховании медицинских расходов, правовым основанием для предоставления юридическим лицом персональных данных своих работников страховой организации в целях заключения договора добровольного страхования медицинских расходов может служить согласие на обработку персональных данных либо заявление работника (абзац шестнадцатый статьи 6 Закона).
Правовым основанием для обработки персональных данных застрахованных лиц страховой организацией для целей исполнения договора добровольного страхования медицинских расходов, заключенного между страховой организацией и юридическим лицом, выступает абзац двадцатый статьи 6 Закона (в отношении специальных персональных данных – абзац шестнадцатый пункта 2 статьи 8 Закона).
До 15 ноября 2021 г. (вступление в силу Закона) сбор, обработка, хранение информации о частной жизни и персональных данных физического лица осуществлялось с его письменного согласия в соответствии со статьей 18 Закона Республики Беларусь от 10 ноября 2008 г. № 455-З ”Об информации, информатизации и защите информации“ (далее – Закон об информации, информатизации и защите информации).
С 15 ноября 2021 г. вступили в силу основные положения Закона, которыми существенно повышаются требования к порядку получения согласия и его содержанию, что направлено на дополнительную защиту прав физических лиц при обработке их персональных данных.
Однако в Законе не определены переходные положения, предусматривающие порядок распространения его действия на отношения, возникшие до вступления его в силу, в связи с чем при его применении на практике возможны следующие ситуации.
Учитывая положения статьи 66 Закона Республики Беларусь от 17 июля 2018 г. № 130-З ”О нормативных правовых актах“, если согласие было получено до вступления в силу Закона и соответствовало требованиям Закона об информации, информатизации и защите информации, такое согласие признается надлежащим для целей Закона, и получение нового согласия не требуется. При этом условия обработки таких персональных данных после 15 ноября 2021 г. должны соответствовать требованиям Закона.
В частности, если согласие являлось частью договора, заключенного до вступления в силу Закона, и касалось обработки персональных данных в рамках заключения (исполнения) договора, а информация, указанная в статье 5 Закона, не предоставлялась, то с 15 ноября 2021 г. дальнейшая обработка признается правомерной. Правовым основанием на такую обработку выступает абзац пятнадцатый статьи 6 Закона (обработка на основании договора, заключенного (заключаемого) с субъектом персональных данных).
Если согласие получалось также для иных целей (например, рекламных рассылок), то в части иных целей действует согласие, а в части обработки для заключения (исполнения) договора – основание, предусмотренное абзацем пятнадцатым статьи 6 Закона.
Если ранее полученное согласие не соответствовало Закону об информации, информатизации и защите информации (не соблюдена письменная или приравненная к ней форма) и в соответствии с Законом отсутствуют иные правовые основания для обработки персональных данных, то оператор должен либо получить согласие в соответствии с требованиями, установленными статьей 5 Закона, либо прекратить обработку и удалить персональные данные субъекта.
В случае, если до 15 ноября 2021 г. законодательством не предусматривалось возможности обработки персональных данных без согласия, и не было получено согласие, а после вступления в силу Закона обработка продолжается и подпадает под одно из оснований, предусмотренных статьей 6 Закона (например, обработка при оформлении трудовых (служебных) отношений, а также в процессе трудовой (служебной) деятельности субъекта персональных данных), то такая обработка может вестись без согласия на основании соответствующих положений статьи 6 Закона.
Если до 15 ноября 2021 г. законодательством не предусматривалось возможности обработки персональных данных без согласия и согласие не было получено, а после вступления в силу Закона обработка продолжается и не подпадает под основания, предусмотренные статьей 6 Закона, то оператор должен либо получить согласие в соответствии с требованиями, установленными статьей 5 Закона, либо прекратить обработку и удалить персональные данные субъекта.
Осуществление внутреннего контроля за обработкой персональных данных
Наличие в любой организации множества бизнес-процессов, связанных с использованием персональных данных, различных целей и правовых оснований обработки персональных данных, круга лиц, которые имеют доступ к таким данным, обусловливают сложность повседневного контроля в этой сфере и нередко приводят к различного рода нарушениям. При этом многие нарушения обусловлены незнанием или ошибочным представлением о возможных (допустимых) пределах использования персональных данных, неосведомленностью о положениях законодательства о персональных данных.
Поэтому необходим действенный механизм обеспечения соблюдения Закона и недопущения претензий как со стороны уполномоченного органа по защите прав субъектов персональных данных, иных государственных органов, так и со стороны субъектов персональных данных, предотвращения репутационных потерь организации вследствие несоблюдения законодательства.
Его важнейшим элементом призван стать предусмотренный Законом институт внутреннего контроля за соблюдением законодательства о персональных данных. повышению эффективности данного института должен способствовать и предусмотренный в законодательстве о персональных данных специальный порядок обучения лиц, уполномоченных на осуществление внутреннего контроля.
В связи с изложенным не допустим формальный подход к назначению ответственного за осуществление внутреннего контроля и созданию условий для обеспечения его деятельности.
К основным функциям лица, ответственного за осуществление внутреннего контроля, могут, в частности, относиться следующие:
- осуществление (участие в осуществлении) внутреннего контроля за обработкой персональных данных (в этих целях целесообразно иметь в организации положение о порядке проведения внутреннего контроля);
- консультирование руководителя и работников по вопросам применения законодательства о персональных данных;
- участие в разработке (поддержании в актуальном состоянии) документов, определяющих политику организации в отношении обработки персональных данных;
- ведение (координация ведения) реестра обработки персональных данных;
- участие в обучении работников организации и иных лиц, непосредственно осуществляющих обработку персональных данных по вопросам защиты персональных данных (в том числе разработка тестов, иных заданий, их проверка и т.п.);
- участие в рассмотрении заявлений субъектов персональных данных;
- взаимодействие с уполномоченным органом по защите прав субъектов персональных данных – Национальным центром защиты персональных данных.
Конкретные квалификационные требования к работникам, на которых возлагаются функции ответственного за осуществление внутреннего контроля, Законом не определены. Однако с учетом возлагаемых на данных лиц функций, такое лицо должно назначаться c учетом знания законодательства о персональных данных (что, как правило, предполагает наличие юридического образования) и практики его применения, а также способности выполнять функции, возложенные на данное лицо.
Назначение лица, ответственного за осуществление внутреннего контроля, может быть реализовано следующим образом:
- освобожденный работник (структурное подразделение) – целесообразно в случае масштабной обработки персональных данных (особенно, если цель организации – извлечение прибыли);
- возложение дополнительных функций на одного из работников организации. При этом для такого лица обработка персональных данных не должна быть основным видом деятельности, что призвано исключить потенциальный конфликт интересов. В связи с этим следует исключить назначение ответственного за осуществление внутреннего контроля из числа руководителей организации (их заместителей), а также структурных подразделений или работников, основные функции которых связаны с обработкой большого объема персональных данных (например, кадровые и бухгалтерские службы, структурные подразделения по обращениям граждан и т.п.). Кроме того, у назначенного работника должна быть объективная возможность выполнять соответствующие функции с учетом уже имеющихся должностных обязанностей;
- возложение дополнительных функций на двух работников: на одного (например, юрисконсульт) – в части организационных и правовых мер, на другого (например, специалист по информационной безопасности) – в части мер по технической и криптографической защите персональных данных. При таком варианте требуется четкое распределение функций между указанными лицами, исключение противоречий в их деятельности. При этом, как и в предыдущем варианте, у назначенного работника должна быть объективная возможность выполнять соответствующие функции с учетом уже имеющихся должностных обязанностей.
Представляется нецелесообразным возложение соответствующих функций исключительно на ответственного за обеспечение защиты информации или инженера (программиста, системного администратора, специалиста по информационной безопасности и т.п.).
Не соответствует цели введения рассматриваемого института практика тех организаций, в которых лица, ответственные за осуществление внутреннего контроля за обработкой персональных данных, назначаются в каждом структурном подразделении. Это приводит к сложностям при их взаимодействии, конкуренции, возможности появления различных подходов по реализации законодательства о персональных данных в различных подразделениях. Кроме того, это может приводить к конфликту интересов, а также потребовать дополнительных временных и финансовых затрат на обучение таких лиц (например, на базе Национального центра защиты персональных данных).
В целях надлежащего выполнения организацией возложенных на нее Законом обязанностей рекомендуется обеспечить независимость лица, ответственного за осуществление внутреннего контроля, посредством:
- предоставления доступа к документам и информации, в том числе обрабатываемой в информационных системах (ресурсах) в объеме, необходимом для выполнения возложенных на него обязанностей;
- организации непосредственной подчиненности руководителю организации или его заместителю.
Важно обратить внимание, что в связи с назначением ответственного за осуществление внутреннего контроля ни оператор, ни уполномоченное лицо, ни работники организации, непосредственно осуществляющие обработку персональных данных, не освобождаются от ответственности, предусмотренной законодательными актами, за допущенные ими нарушения.
Ответственность за нарушение законодательства о защите персональных данных
В соответствии со статьей 19 Закона Республики Беларусь ”О защите персональных данных“ лица, виновные в нарушении настоящего Закона, несут ответственность, предусмотренную законодательными актами. Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, установленных настоящим Законом, подлежит возмещению. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.
За нарушение законодательства о защите персональных данных, незаконные действия в отношении персональных данных, несоблюдение мер обеспечения их защиты установлена дисциплинарная, административная и уголовная ответственность.
Дисциплинарная ответственность:
Статья 47 ТК (с 29.06.2021)
Трудовой договор с работником может быть прекращен в случаях нарушения им порядка сбора, систематизации, хранения, изменения, использования, обезличивания, блокирования, распространения, предоставления, удаления персональных данных.
Кроме того, за нарушение должностных обязанностей в сфере обработки персональных данных может наступать также дисциплинарная ответственность и другие меры ответственности, предусмотренные Трудовым кодексом.
Административная ответственность:
Статья 23.7 КоАП (с 01.03.2021)
Нарушение законодательства о защите персональных данных
- Умышленные незаконные сбор, обработка, хранение или предоставление персональных данных физического лица либо нарушение его прав, связанных с обработкой персональных данных, –влекут наложение штрафа в размере до пятидесяти базовых величин.
- Деяния, предусмотренные частью 1 настоящей статьи, совершенные лицом, которому персональные данные известны в связи с его профессиональной или служебной деятельностью, – влекут наложение штрафа в размере от четырех до ста базовых величин.
- Умышленное незаконное распространение персональных данных физических лиц – влечет наложение штрафа в размере до двухсот базовых величин.
- Несоблюдение мер обеспечения защиты персональных данных физических лиц – влечет наложение штрафа в размере от двух до десяти базовых величин, на индивидуального предпринимателя – от десяти до двадцати пяти базовых величин, а на юридическое – от двадцати до пятидесяти базовых величин.
Протоколы об административных правонарушениях по статье 23.7 КоАП имеют право составлять уполномоченные должностные лица органов внутренних дел, дела рассматриваются единолично судьей районного (городского) суда.
Уголовная ответственность:
Статья 203-1 УК (с 19.06.2021)
Незаконные действия в отношении информации о частной жизни и персональных данных
- Умышленные незаконные сбор, предоставление информации о частной жизни и (или) персональных данных другого лица без его согласия, повлекшие причинение существенного вреда правам, свободам и законным интересам гражданина наказываются общественными работами, или штрафом, или арестом, или ограничением свободы на срок до двух лет, или лишением свободы на тот же срок.
Важно!!!!
Уголовная ответственность по части первой статьи 203-1 УК возможна при наличии выраженного в установленном уголовно-процессуальным законом порядке требования лица, пострадавшего от преступления.
- Умышленное незаконное распространение информации о частной жизни и (или) персональных данных другого лица без его согласия, повлекшее причинение существенного вреда правам, свободам и законным интересам гражданина, наказывается ограничением свободы на срок до трех лет или лишением свободы на тот же срок со штрафом.
- Действия, предусмотренные частями 1 или 2 настоящей статьи, совершенные в отношении лица или его близких в связи с осуществлением им служебной деятельности или выполнением общественного долга, наказываются ограничением свободы на срок до пяти лет со штрафом, или лишением свободы на тот же срок со штрафом.
Статья 203-2 УК (с 19.06.2021)
Несоблюдение мер обеспечения защиты персональных данных
Несоблюдение мер обеспечения защиты персональных данных лицом, осуществляющим обработку персональных данных, повлекшее по неосторожности их распространение и причинение тяжких последствий,- наказывается штрафом, или лишением права занимать определенные должности или заниматься определенной деятельностью, или исправительными работами на срок до одного года, или арестом, или ограничением свободы на срок до двух лет, или лишением свободы на срок до одного года.
Важно!!!!
Национальный центр защиты персональных данных не уполномочен на привлечение к ответственности за нарушение законодательства о защите персональных данных.
Применение закона "О защите персональных данных" в отношении иностранных организаций
Закон не содержит специальных положений, определяющих его действие в пространстве и по кругу лиц. В этой связи подлежат применению общие положения законодательства Республики Беларусь о нормативных правовых актах.
С учетом статьи 67 Закона Республики Беларусь от 17 июля 2018 г. № 130-З ”О нормативных правовых актах“ требования Закона не распространяются на обработку персональных данных иностранной организацией за пределами Республики Беларусь. Однако действие Закона распространяется на иностранные организации, осуществляющие свою деятельность на территории Республики Беларусь через представительства, открытые в порядке, предусмотренном законодательством Республики Беларусь, в части деятельности такого представительства.
Принимая во внимание то, что представительство иностранной организации не является самостоятельным юридическим лицом, а выступает в качестве обособленного подразделения иностранной организации, действует от имени и в интересах оператора, оператором, исходя из положений Закона, признается сама иностранная организация.
Назначение оператором структурного подразделения или лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных, отнесено Законом к числу обязательных мер по обеспечению защиты персональных данных. При этом в целях эффективного выполнения оператором обязанностей, возложенных на него Законом, а также учитывая, что обработка персональных данных на территории Республики Беларусь будет осуществляться непосредственно представительством иностранной организации, целесообразным видится назначение структурного подразделения или лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных, именно в представительстве иностранной организации.
Исходя из положений Закона, ключевым критерием трансграничной передачи персональных данных является факт ее перемещения на территорию иностранного государства.
В случае передачи персональных данных иностранной организации, расположенной за пределами Республики Беларусь, ее представительством имеет место трансграничная передача, которая должна осуществляться представительством иностранной организации в соответствии со статьей 9 Закона.
Понятие персональных данных
В соответствии с Законом персональные данные – любая информация, относящаяся к идентифицированному физическому лицу или физическому лицу, которое может быть идентифицировано.
Закон не предусматривает ограничений или требований к носителям информации для признания такой информации персональными данными. Таким образом, форма представления информации значения не имеет. Это может быть текстовая информация на бумажном или электронном носителе, фотоизображение, видеозапись и др.
Кроме того, информация, составляющая персональные данные, охватывает как объективные данные (например, имя, возраст, место работы), так и субъективные мнения или оценки (например, уровень платежеспособности, результаты аттестации нанимателем работника)[1].
Прежде всего, для признания информации персональными данными необходимо, чтобы эта информация «относилась» к лицу. Этот признак призван ограничить всеобъемлющий характер определения персональных данных.
Информация относится к лицу, когда эта информация:
- о каком-то лице (например, фото лица, история его болезни, обстоятельства рождения, место работы и др.);
- не о самом лице, но она может быть использована для его оценки или влияния на поведение, реализации его прав и обязанностей (например, сведения GPS, определяющие место нахождения транспортного средств, могут быть использованы для оценки маршрута водителя, история звонков с рабочего телефона – для оценки использования средств связи нанимателя работником в личных целях).
Рассматриваемый признак исключает отнесение к персональным данным информации, когда такая информация является случайной по отношению к цели ее обработки и не может оказать влияния на субъекта персональных данных. Например, случайное изображение на фотографии, иллюстрирующей открытие нового магазина, транспортных средств с различимыми номерами. В данном случае целью обработки является не оценка владельца транспортного средства или оказание на него определенного влияния. Соответственно такие данные не должны признаваться персональными данными.
Иная ситуация, когда на специальном интернет-ресурсе размещаются фотографии автомобилей с различимыми номерами, которые демонстрируют нарушение автовладельцами правил дорожного движения (так называемые «доски позора»). Целью размещения таких фото как раз и является привлечение внимания к допущенному нарушению, оказание влияния на лицо в целях недопущения последующих нарушений. Кроме того, соответствующие данные могут использоваться и правоохранительными органами для привлечения владельца транспортного средства к ответственности. Поэтому в этом случае размещение фотографии транспортного средства следует рассматривать как обработку персональных данных.
При решении вопроса о том, относится ли информация к конкретному лицу, следует учитывать различные обстоятельства, в том числе:
- содержание информации;
- цель обработки;
- возможное влияние обработки на конкретного субъекта.
Но не вся информация, которая касается лица или может оказать на него влияние, будет считаться персональными данными, а лишь та, на основании которой лицо идентифицировано или может быть идентифицировано.
[1] Article 29 Working Party Opinion 4/2007 on the concept of personal data // 01248/07/EN, WP136, 20.06.2007. P. 6.
Идентифицированным является лицо, личность которого известна, которое однозначно выделено среди других лиц (мы на него указали, к нему можно обратиться, мы уже контактировали с данным лицом, знаем его и др.).
Наиболее распространенным вариантом такой ситуации на сегодняшний день является указание ФИО лица в совокупности с другими данными, которые однозначно выделяют лицо среди других лиц. Например, Ковалев Михаил Александрович, который приходил на личный прием 15.02.2022 в 10.30 по вопросу незаконной перепланировки жилого помещения, или Ковалев Михаил, который проживает по адресу г. Минск, ул. Руссиянова, 3-24.
Но даже если мы не знаем ФИО лица, то информация о нем может относиться к персональным данным как информация о физическом лице, которое может быть идентифицировано.
Физическое лицо, которое может быть идентифицировано, – физическое лицо, которое может быть прямо или косвенно определено, в частности через фамилию, собственное имя, отчество, дату рождения, идентификационный номер либо через один или несколько признаков, характерных для его физической, психологической, умственной, экономической, культурной или социальной идентичности.
Данная формулировка Закона предусматривает отнесение к персональным данным информации о лице, которое может быть:
- прямо определено;
- косвенно определено.
Физическое лицо, которое может быть прямо определено, – это лицо – личность которого можно установить на основании той информации, которую мы рассматриваем, без использования дополнительных сведений.
Например, заведующий кафедрой криминалистики юридического факультета БГУ, менеджер ООО «Астра» и номер его телефона, одинокий пенсионер, проживающий по адресу, ул. Никифорова, д.18, кв.47, лучший бомбардир футбольного клуба «Минск» в 2020-2021 г., электрик Сергей Валерьевич из ЖЭС-110 и др.
Физическое лицо, которое может быть косвенно определено – это лицо, личность которого нельзя установить на основании той информации, которую мы рассматриваем, но это можно сделать путем объединения такой информации с иными сведениями, которыми мы располагаем или которые могут быть получены из других источников.
Так, поскольку в большинстве случаев имя и фамилия не являются уникальными (например, фамилия и имя Михаил Ковалев могут носить несколько десятков или даже сотен человек), то для определения конкретного лица может потребоваться получение дополнительной информации, например, даты и места рождения, информации о месте работы, учебы, месте жительства. И наоборот, знание места работы (например, юрисконсульт такой-то организации) зачастую недостаточно для идентификации лица, если соответствующих работников в организации несколько и может потребоваться дополнительная информация (например, имя).
Когда мы говорим о возможности получения дополнительной информации, речь идет о легальной возможности, а не о незаконных «пробивах» по базам или других «серых» схемах. При этом для признания сведений персональными реальная идентификация не требуется. Достаточно самой возможности идентификации. Кроме того, если идентификация лица зависит от объединения нескольких блоков информации, каждый из таких блоков в отдельности должен рассматриваться как персональные данные.
Закон предусматривает ряд идентификаторов, наличие которых может свидетельствовать о возможности прямого или косвенного определения лица:
- ФИО;
- дата рождения;
- идентификационный номер;
- один или несколько признаков, характерных для его физической, психологической, умственной, экономической, культурной или социальной идентичности.
Так, например, к признакам, характерным для физической идентичности, могут относиться пол, рост, вес, цвет волос, состояние здоровья (например, дефект речи, инвалидность, фотографии, звукозаписи голосов и др.). Об экономической идентичности может свидетельствовать владение транспортным средством, объектами недвижимости, уровень заработной платы, номер кредитной карточки и др.). Социальная идентичность может характеризоваться посредством ссылок на вероисповедание, национальность, политические взгляды, социальные связи, высказывания и комментарии, сексуальная ориентация.
Это не полный перечень соответствующих идентификаторов. Можно выделить и дополнительные сведения, которые используются для прямого или косвенного определения лица:
- номер телефона, почтовый адрес, адрес электронной почты;
- номер паспорта и дата его выдачи;
- история посещения сайтов, поисковые запросы;
- IP-адрес, идентификатор файла cookie и др.
Важно учитывать, что вопрос об отнесении сведений к персональным данным должен решаться лишь в отношении конкретной ситуации. Информация, которая позволяет идентифицировать человека в одном контексте, может не идентифицировать человека в другом контексте. Так, например, имя Михаил Ковалев является весьма распространенным. Таких данных вполне достаточно для идентификации лица в небольшом коллективе, например, классе или даже в школе, но явно недостаточно для идентификации лица среди всего населения города или страны.
На то, можно ли идентифицировать человека с помощью конкретной информации, в значительной степени будет влиять, кто владеет информацией и имеет к ней доступ. Когда информация публикуется публично, доступ к ней может получить кто угодно в мире. Это может затруднить определение того, к какой дополнительной информации люди могут иметь доступ и какие у них могут быть мотивы для идентификации человека.
Адреса электронной почты может быть достаточно, чтобы идентифицировать кого-то, когда в электронном адресе отражаются данные о лице (ФИО, дата рождения, место работы и др.) (например, Kovalev12.10.1983@cpd.by). В этом случае обработка такой информации, когда она «привязана» к лицу, является обработкой персональных данных.
В других ситуациях информация в электронном адресе лишь теоретически может быть связана с лицом и у субъекта может не быть реальных законных рычагов получения информации с целью идентификации лица. В таком случае данные не могут признаваться персональными. Например, info@cpd.by, 1237@gmail.com.
Что касается номера мобильного телефона, то данная информация имеет специфику по сравнению с иными персональными данными, обусловленную возможностью связаться непосредственно с субъектом независимо от его желания. Такая возможность может использоваться не только для выяснения личности такого лица, но и в иных целях (оказания влияния на принятие решений (например, участвовать в голосовании и голосовать определенным образом), рассылки рекламных или иных нежелательных сообщений. Это может причинять беспокойство, вызывать раздражение, недовольство попытками завладеть вниманием лица.
Как следствие, даже не зная конкретного лица (например, не владея информацией о его ФИО лица и местоположении), которому принадлежит номер телефона, оператор может стремиться использовать данные способы связи для оказания влияния на него. Это может заставить субъекта изменить контактные данные или поменять оператора, по вине которого произошло нарушение его прав. Кроме того, неправомерное использование контактных данных может нарушить интересы третьих лиц, например, семьи субъекта.
В этой связи, если обработка номера телефона может иметь воздействие на лицо, причинять ему беспокойство и др., то такую обработку следует рассматривать как обработку персональных данных. Это позволяет делать внешние коммуникации ожидаемыми и предсказуемыми.
Много вопросов вызывает на практике и отнесение к персональным данным VIN-номера. Сейчас довольно распространена практика использования VIN-номера транспортного средства для проверки его истории (наличие аварий и др.). Использование такой информации имеет прямое влияние на владельца транспортного средства, когда покупатель откажется от сделки после проверки истории машины, то есть эта информация «относится» к лицу. При этом во многих случаях существуют легальные возможности «связать» транспортное средство с его владельцем. Подобные сведения содержатся в реестре движимого имущества, обремененного залогом, доступ к которому может получить любой желающий при условии внесения платы. Кроме того, широко распространена практика указания VIN-номера в объявлениях о продаже транспортных средств, где наряду с VIN-номером отражается информация о продавце и его контактные данные – номер телефона и (или) электронной почты. Таким образом, обработка VIN-номера в подобном случае должна рассматриваться как обработка персональных данных.