1. Главная
  2. Author: administratus
  3. Page 6

Начат цикл региональных семинаров для прокурорских работников по проблемным вопросам применения законодательства о персональных данных

Black microphone in conference room ( Filtered image processed vintage effect. )

Сегодня в Гродно состоялся первый региональный семинар для прокурорских работников по проблемным вопросам применения законодательства о персональных данных, организованный Национальным центром защиты персональных данных совместно с Генеральной прокуратурой.

Участники семинара обсудили ключевые вопросы применения законодательства о персональных данных, и поделились своим опытом в этой области.

Проведение семинара направлено на обмен опытом между экспертами Центра и прокурорскими работниками.

Аналогичные семинары будут организованы Центром и Генеральной прокуратурой во всех областях в целях обеспечения единого подхода к применению законодательства о персональных данных.

Реестр обработки персональных данных (примеры)

Цели обработки персональных данныхСтруктурное подразделение (лицо), ответственное за обработкуИнформационная система (ресурс)Категории субъектов персональных данных, чьи данные подвергаются обработкеПеречень обрабатываемых персональных данныхПравовые основания обработки персональных данныхКатегории получателей персональных данныхУполномоченные лицаСрок хранения персональных данных
1Оформление (прием) на работуОтдел кадров Соискатели на трудоустройство, члены их семейВ соответствии со статьей 26 Трудового кодекса Республики Беларусь, пунктом 11 Декрета Президента Республики Беларусь от 15 декабря 2014 г. № 5 ”Об усилении требований к руководящим кадрам и работникам организаций“, иными законодательными актамиОбработка персональных данных при оформлении трудовых отношений
(абзац восьмой статьи 6, абзац третий пункта 2 статьи 8 Закона)
  После увольнения – 55 лет
2Проведение ”прямых телефонных линий“Отдел по работе с обращениями 1. Лица, обратившиеся на ”прямую телефонную линию“.
2. Иные лица, чьи персональные данные указаны в ходе проведения ”прямой телефонной линии“
В соответствии с реквизитами регистрационно-контрольной карточки, утвержденной постановлением Совета Министров Республики Беларусь от 23 июля 2012 г. № 667Обработка персональных данных является необходимой для выполнения обязанностей (полномочий), предусмотренных законодательными актами
(абзац двадцатый статьи 6, абзац семнадцатый пункта 2 статьи 8 Закона,
абзац второй подпункта 1.1 пункта 1 Директивы Президента Республики Беларусь от 27 декабря 2006 г. № 2 ”О дебюрократизации государственного аппарата и повышении качества обеспечения жизнедеятельности населения“, постановление Совета Министров Республики Беларусь от 23 июля 2012 г. №  667 ”О некоторых вопросах работы с обращениями граждан и юридических лиц“)
 ОАО ”Б“5 лет
3Заключение и исполнение гражданско-правовых договоров и других договоров, направленных на обеспечение деятельности Национального центра защиты персональных данных (договоры поставки, купли-продажи, подряда и т.п.)Отдел организационного обеспечения Лица, уполномоченные на подписание договораФамилия, собственное имя, отчество либо инициалы лица, должность лица, подписавшего договор, иные данные в соответствии с условиями договора (при необходимости)1. В случае заключения договора с физическим лицом – обработка на основании договора с субъектом персональных данных (абзац пятнадцатый статьи 6 Закона).
2. В случае заключения договора с юридическим лицом – обработка персональных данных является необходимой для выполнения обязанностей (полномочий), предусмотренных законодательными актами (абзац двадцатый статьи 6 Закона, статья 49, пункт 5 статьи 186 Гражданского кодекса Республики Беларусь)
 ЗАО ”И“3 года после окончания срока действия договора, проведения налоговыми органами проверки соблюдения налогового законодательства. Если налоговыми органами проверка соблюдения налогового законодательства не проводилась – 10 лет после окончания срока действия договора

Защита персональных данных глазами граждан: итоги соцопроса проанализированы в Центре

Ранее мы рассказывали о том, что Институтом социологии Национальной академии наук Беларусь по инициативе Национального центра защиты персональных данных проводился опрос с целью выявления проблемных аспектов защиты персональных данных.

В числе респондентов были граждане, проживающие в разных городах Беларуси, в том числе г. Минске и областных центрах, а также в сельской местности, и представители организаций, осуществляющих свою деятельность в регионах Беларуси и столице.

Белорусы отвечали на вопросы, касающиеся обеспечения их прав и свобод при обработке персональных данных, а работники организаций – о принимаемых мерах защиты обрабатываемых персональных данных.

Результаты опроса помогли получить обратную связь об оценке восприятия гражданами и организациями уровня обеспеченности защиты персональных данных при их обработке, выявить и проанализировать проблемные аспекты в сфере защиты данных.

1. Значимость персональных данных

https://cpd.by/storage/2023/03/1.jpg

Большинство респондентов (75,8 %) высоко ценят значимость личной информации, при этом из них 45,7 % придерживаются мнения о возможности защиты персональных данных, а 30,1 % опасаются невозможности их защиты в современных условиях. Следует отметить, что 15,3 % респондентов не осознают значимости защиты персональных данных: воспринимают их как просто информацию о себе (12,2 %) и не придают им никакой ценности (3,1 %).

2. Политика обработки персональных данных

https://cpd.by/storage/2023/03/2.jpg

Более половины опрошенных (56,5 %) с той или иной периодичностью при использовании Интернет-сервисов, требующих предоставления персональных данных, знакомятся с Политикой обработки персональных данных. Каждый четвертый (24,9 %) читает ее всегда, а каждый третий респондент (31,6 %) – время от времени.

Не знакомится с текстом Политики (26,6 %) опрошенных. Не читают Политику обработки персональных данных респонденты по двум причинам: не считают это нужным (9,8 %) или не понимают сути (16,8 %).

3. Согласие на обработку персональных данных

https://cpd.by/storage/2023/03/3.jpg

Более половины опрошенных (57,5 %) имеют опыт предоставления согласия на обработку своих персональных данных за последние 12 месяцев, при этом каждому третьему респонденту (33,0 %) не приходилось давать такого согласия. Почти каждый десятый (9,5 %) затруднился с ответом.

Актуальным вопросом является возможность отказа от согласия на обработку персональных данных. Так, каждый четвертый респондент (25,8 %) воспользовался своим правом отказаться предоставлять свои персональные данные. В то же время основная часть респондентов не сталкивалась с ситуациями, в которых у них была необходимость воспользоваться данным правом за последний год (60,2 %).

4. Наиболее частые нарушения

https://cpd.by/storage/2023/03/4.jpg

Так, с телефонными звонками с предложениями различных товаров и услуг без их согласия сталкивалось 63,3 % опрошенных, а с рассылкой рекламных сообщений (спама) на мобильный телефон или электронную почту без их согласия – 58,8 %.

Реже встречаются на практике, но несут в себе гораздо больше угроз действия, в которых имеют место признаки состава правонарушений или преступлений: мошенничество с банковскими картами, электронными деньгами, СМС-оплатой, которому подвергались 16,9 % опрошенных, а также взлом социальных сетей и распространение персональных данных, с которым столкнулись 15,8 %. Отдельной проблемой является публикация персональных данных без разрешения, но она в Беларуси встречается не так часто: на это указали 5,4 % опрошенных: 4,0 % столкнулись с опубликованием персональных данных в Интернете, а 1,4 % – в других СМИ (кроме Интернета).

5. Уровень осведомленности

https://cpd.by/storage/2023/03/5.jpg

Уровень осведомленности населения по вопросам нормативного правового регулирования защиты персональных данных является умеренным: 44,7 % опрошенных белорусов знают о принятии в мае 2021 года Закона Республики Беларусь «О защите персональных данных». Поляризация мнения (с учетом того, что 47,1 % указали на незнание такого закона, а 8,2 % респондентов затруднились с ответом) говорит, что население скорее находится на стадии знакомства с работой правовой системы, регулирующей данный вопрос.

Результаты соцопроса позволяют наметить направления дальнейшего развития сферы защиты персональных данных

  1. Ввиду того, что треть респондентов опасаются невозможности защиты персональных данных в современных условиях, необходимо уделить должное внимание реализации обязательных мер по защите персональных данных в организациях.
  2. В связи с тем, что каждый шестой участник соцопроса отметил сложности в понимании сути изучаемых политик обработки персональных данных, операторам необходимо обратить внимание на ясное и доступное изложение таких документов, в том числе на Интернет-ресурсах организаций.
  3. Относительно обеспокоенности граждан в связи с ”агрессивной рекламой“ (телефонные звонки с предложениями различных товаров и услуг, рассылкой сообщений (спама) на мобильный телефон или электронную почту без их согласия) необходимо принятие дополнительных мер недопущению таких случаев со стороны операторов и обеспечению распространение рекламы посредством телефонной электросвязи, электронной почты только с согласия субъекта персональных данных.
  4. Важно обратить внимание на повышение осведомленности населения о законодательстве о персональных данных, прежде всего о правах, предоставленных Законом. Это будет способствовать привлечению внимания к вопросам защиты ”личного пространства“ каждого человека и формированию в обществе социальной ценности персональных данных.

Семинар по защите персональных данных для специалистов учреждений здравоохранения прошел в Минске

Сегодня со столичными медицинскими работниками в рамках тематического семинара разобрали тему работы с персональными данными. Мероприятие прошло на базе 4 городской клинической больницы, в нем приняло участие более 120 специалистов учреждений здравоохранения г. Минска, а также представители Министерства здравоохранения и Комитета по здравоохранению Мингорисполкома.

Открывая семинар, директор Национального центра защиты персональных данных Андрей Гаев отметил, что медицинские центры, поликлиники, больницы в силу законодательства являются операторами персональных данных своих пациентов и своих работников. Они принимают непосредственное участие в сборе, систематизации, накоплении, хранении данных и иных действий с такой информацией.

«Учреждения здравоохранения собирают и хранят данные, крайне чувствительные для любого человека, в том числе специальные персональные данные, – результаты лабораторных исследований, диагнозы, истории болезней. Ввиду этого законодательство предъявляет серьезные требования для принятия надлежащих мер по защите персональных данных граждан, обратившихся за медицинской помощью», –  подчеркнул Андрей Гаев.

Эксперты Национального центра защиты персональных данных в рамках семинара рассказали об особенностях обработки персональных данных в учреждениях здравоохранения, правовых основаниях и согласии на обработку персональных данных, механизмах отзыва согласия, взаимодействии медицинских, страховых организаций и граждан в рамках договоров добровольного медстрахования, обмене персональными данными между учреждениями здравоохранения.

Отдельно обсуждены принципы и меры по обеспечению защиты личных данных. Кроме того, рассмотрены вопросы организации обучения сотрудников по этим вопросам.

В рамках блиц-сессии участники семинара получили ответы на интересующие вопросы, в том числе о назначении лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных, о хранении и передаче информации, содержащей данные пациентов, третьим лицам, о ведении реестра обработки персональных данных.

Аналогичные семинары были организованы Национальным центром защиты персональных данных в партнерстве с Министерством здравоохранения во всех регионах страны.

Завершится цикл семинаров онлайн-митапом для организаций здравоохранения со всех регионов страны.

Подведены итоги Белорусской студенческой юридической олимпиады

В БГУ завершилась Белорусская студенческая юридическая олимпиада, в ней принимали участие представители всех учреждений образования Беларуси, имеющих юридический профиль. Среди них представители БГУ, БГЭУ, Академии управления при Президенте, Гродненского государственного университета имени Янки Купалы, Гомельского государственного университета имени Франциска Скорины и Брестского государственного университета имени Александра Пушкина.

За первенство боролись 40 индивидуальных участников и 12 команд.

Студенты проявляли большой интерес к теме защиты персональных данных, выполняли задания,  готовили презентации и  экспертные заключения по проектам правовых актов.

В индивидуальном зачете победила Крыльцова Диана, студентка БГУ, а в  командном зачете – команда «Тандем» БГУ.

От Национального центра защиты персональных данных  каманда-победитель олимпиады получила сертификат на прохождение онлайн-обучения по вопросам защиты персональных данных.

Поздравляя участников олимпиады,  директор Центра Андрей Гаев пожелал будущим юристам быть достойными выбранной профессии и интересного профессионального пути.

 

 

 

Отчет о деятельности Национального центра защиты персональных данных за 2022 год

1. Общие положения

Удалены >  1,6 миллиона записей с незаконным распространением персональных данных.

Рассмотрена 101 жалоба субъектов персональных данных.

Приняты меры по восстановлению нарушенных прав граждан.

Проведено 50 проверок.

Вынесено 50 требований (предписаний) (рекомендаций) об устранении выявленных нарушений.

В 10 случаях направлены материалы о привлечении к административной ответственности.

Осуществляется контроль за ходом устранения нарушений.

Разработаны и размещены на сайте cpd.by методологические документы, упрощающие реализацию на практике Закона о защите персональных данных:

пошаговый алгоритм приведения деятельности операторов (уполномоченных лиц) в соответствие с Законом о защите персональных данных;

образцы необходимых документов,

проекты локальных правовых актов (портфель оператора).

Рассмотрено 1018 обращений граждан и организаций.

Даны разъяснения о порядке применения законодательства о персональных данных в конкретных ситуациях.

Обучены 16 тысяч человек, из них бесплатно свыше 12 тысяч работников бюджетных организаций (85%).

Доведена до широкого круга заинтересованных информация о защите персональных данных
(более 480 публикаций в  СМИ).

Аудитория Telegram-канала ”Центр персональных данных“ выросла в 5 раз (более 5 тыс. подписчиков).

Проведено социологическое исследование на тему ”Ценность и защита персональных данных на современном этапе“: выявлены основные вопросы, возникающие у граждан при обработке их персональных данных.

2. Осуществление Национальным центром защиты персональных данных контроля за обработкой персональных данных операторами (уполномоченными лицами)

В соответствии с абзацем вторым пункта 3 статьи 18 Закона Республики Беларусь от 7 мая 2021 г. № 99-З ”О защите персональных данных“ (далее – Закон о защите персональных данных) и абзацем вторым пункта 7 Положения о Национальном центре защиты персональных данных, утвержденного Указом Президента Республики Беларусь от 28 октября 2021 г. № 422 ”О мерах по совершенствованию защиты персональных данных“ (далее – Положение о Центре), Центр осуществляет контроль за обработкой персональных данных операторами (уполномоченными лицами) в следующих формах:

плановые проверки (план проверок соблюдения законодательства о персональных данных публикуется на сайте Центра в глобальной компьютерной сети Интернет не позднее 30 декабря года, предшествующего году проведения проверки);

внеплановые проверки (основания назначения указаны в части четвертой пункта 13 Положения о Центре);

камеральные проверки (пункт 26 Положения о Центре).

Основной формой контроля, которая превалировала в первые полгода действия Закона о защите персональных данных и функционирования Центра, являлись камеральные проверки.

Плановые проверки.

В 2022 году проведены 6 плановых проверок соблюдения законодательства о персональных данных следующих организаций:

№ пункта планаНаименование проверяемого субъектаМесяц начала проверки
1.КУМПП ЖКХ ”Кобринское ЖКХ“апрель
2.РУП ”БЕЛТЕЛЕКОМ“июль
3.ООО ”7745 Большой магазин“сентябрь
4.ООО ”Триовист“октябрь
5.ООО ”ВСЯ РАБОТА“ноябрь
6.ЗАО ”АБСОЛЮТБАНК“декабрь

Такое количество плановых проверок обусловлено новизной правового регулирования и необходимостью предоставить операторам время на реализацию мер по защите персональных данных в соответствии с требованиями Закона о защите персональных данных.

Внеплановые проверки.

В 2022 году Центром проведено 7 внеплановых проверок. Основаниями для их назначения стали:

жалобы субъектов персональных данных (3 проверки);

нарушения систем защиты персональных данных, повлекшие утечку персональных данных (3 проверки);

невыполнение рекомендаций, выданных по результатам проведения камеральных проверок (1 проверка).

В ходе плановых и внеплановых проверок изучалось принятие операторами правовых, организационных и технических мер по обеспечению защиты персональных данных от несанкционированного или случайного доступа к ним, изменения, блокирования, копирования, распространения, предоставления, удаления персональных данных, а также от иных неправомерных действий в отношении персональных данных.

При этом особое внимание уделено надлежащей реализации обязательных мер по обеспечению защиты персональных данных, предусмотренных пунктом 3 статьи 17 Закона о защите персональных данных и подпунктом 3.5 пункта 3 Указа Президента Республики Беларусь от 28 октября 2021 г. № 422 ”О мерах по совершенствованию защиты персональных данных“.

Камеральные проверки.

В 2022 году Центром проводились камеральные проверки в отношении банков, торговых сетей, товариществ собственников, садоводческих товариществ и кооперативов (гаражных, строительных), страховых организаций, представительств иностранных организаций, операторов, осуществляющих деятельность в сфере информационных технологий (разработка программного обеспечения, сайтов и т.п.), и др.

В большинстве случаев поводами для проведения камеральных проверок являлись жалобы субъектов персональных данных.

Отдельные камеральные проверки были инициированы Центром по результатам анализа и оценки информации, размещенной в глобальной компьютерной сети Интернет.

По итогам проведения всех камеральных проверок (37 операторов) выявлены нарушения законодательства о персональных данных, принимаются меры по устранению выявленных нарушений.

Основные нарушения.

Типичные нарушения, выявленные в ходе проверок (плановых, внеплановых, камеральных):

1) невыполнение обязанности по назначению структурного подразделения или лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных;

2) ненадлежащее выполнение обязанности по назначению структурного подразделения или лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных:

формальное возложение обязанностей на одного из работников, который не имеет объективной возможности выполнять соответствующие функции, в том числе с учетом уже имеющихся у него должностных обязанностей (фактическое неосуществление контроля);

возложение обязанностей на работника, который организует обработку персональных данных (например, на заместителя директора, руководителя кадровой службы организации), что приводит к конфликту интересов, либо назначение таких лиц в каждом структурном подразделении оператора;

https://cpd.by/storage/2023/03/diagrama_1.jpg

3) формальный подход к изданию документов, определяющих политику оператора (уполномоченного лица) в отношении обработки персональных данных, приводящий к фактической бесполезности таких документов для субъектов персональных данных. В большинстве случаев операторами не было обеспечено соотношение в таком документе целей обработки, категорий субъектов персональных данных, чьи данные подвергаются обработке, перечня обрабатываемых персональных данных, либо не отражались все бизнес-процессы, что нарушает положения пункта 6 статьи 4 Закона о защите персональных данных в части прозрачного характера обработки персональных данных;

https://cpd.by/storage/2023/03/diagrama_2.jpg
https://cpd.by/storage/2023/03/diagrama_3.jpg

4) несоответствие локальных правовых актов требованиям законодательства о персональных данных либо отсутствие требуемых локальных правовых актов (например, порядка доступа к персональным данным, в том числе обрабатываемым в информационном ресурсе (системе), перечня информационных ресурсов (систем), содержащих персональные данные, собственниками (владельцами) которых являются операторы (уполномоченные лица), перечня уполномоченных лиц и т.п.);

5) несоблюдение требований к поручению обработки персональных данных уполномоченным лицам:

изложение договоров с уполномоченными лицами без учета положений пункта 1 статьи 7 Закона;

привлечение к обработке персональных данных уполномоченных лиц без изучения принятия ими соответствующих правовых, организационных и технических мер для обеспечения обработки персональных данных в соответствии с требованиями Закона о защите персональных данных;

6) несоблюдение требований статьи 5 Закона о защите персональных данных к обработке персональных данных на основании согласия:

несоблюдение свободного характера согласия (например, получение согласия работника на обработку персональных данных в процессе трудовой деятельности, включение согласия в качестве обязательного условия в договор, получение единого согласия на достижение несвязанных между собой целей, невозможность отзыва согласия без ухудшения положения субъекта персональных данных);

несоблюдение однозначного характера согласия (например, получение согласия путем молчания или бездействия субъекта персональных данных);

несоблюдение информированного характера согласия (например, непредоставление либо неполное предоставление информации, предусмотренной пунктом 5 статьи 5 Закона о защите персональных данных, изложение неконкретных целей или сроков обработки персональных данных);

https://cpd.by/storage/2023/03/diagrama_4.jpg

7) неосуществление технической и криптографической защиты персональных данных в порядке, установленном Оперативно-аналитическим центром при Президенте Республики Беларусь, в соответствии с классификацией информационных ресурсов (систем), содержащих персональные данные.

https://cpd.by/storage/2023/03/diagrama_5.jpg

По результатам проведенных плановых, внеплановых и камеральных проверок Центром в 10 случаях направлены материалы в органы внутренних дел для решения вопроса о наличии оснований для начала административного процесса по соответствующим частям статьи 23.7 Кодекса Республики Беларусь об административных правонарушениях.

При выявлении признаков правонарушений Центром применяются следующие критерии, при наличии которых принимается решение о направлении в органы внутренних дел материалов для инициирования начала административного процесса по статье 23.7 ”Нарушение законодательства о защите персональных данных“ Кодекса Республики Беларусь об административных правонарушениях:

выявленные нарушения затрагивают не только заявителя, но и иных лиц, в том числе социально уязвимые категории субъектов персональных данных (несовершеннолетние, пенсионеры), участников программы лояльности и т.п., либо установлены нарушения при трансграничной передаче персональных данных на территорию иностранных государств, которые не обеспечивают надлежащий уровень защиты прав субъектов персональных данных;

не исполнены рекомендации Центра об устранении выявленных им по итогам камеральной проверки нарушений законодательства о персональных данных.

План проверок соблюдения законодательства о персональных данных на 2023 год.

29 декабря 2022 года план проверок соблюдения законодательства о персональных данных на 2023 год опубликован на сайте Центра в глобальной компьютерной сети Интернет. В него включено 13 операторов, 12 из которых – из сферы торговли и услуг, банковской и страховой деятельности, осуществляющих обработку больших массивов персональных данных. Один из операторов осуществляет масштабную обработку персональных данных несовершеннолетних.

Таким образом, количество плановых проверок увеличено более чем в два раза по сравнению с 2022 годом.

Уведомления о нарушении систем защиты персональных данных.

Нарушение системы защиты персональных данных способно причинить серьезный вред правам и законным интересам субъектов персональных данных. Обязанность по уведомлению Центра о таком инциденте направлена на минимизацию негативных последствий нарушений и выявление всех обстоятельств, ставших причиной инцидента.

Порядок уведомления Центра о нарушениях систем защиты персональных данных определен приказом Национального центра защиты персональных данных Республики Беларусь от 15 ноября 2021 г. № 13 ”Об уведомлении о нарушениях систем защиты персональных данных“.

Уведомление о нарушениях систем защиты персональных данных направляется оператором в Центр при нарушении систем защиты персональных данных, за исключением случаев, когда нарушение систем защиты не привело к:

незаконному распространению, предоставлению персональных данных;

изменению, блокированию либо удалению персональных данных без возможности восстановления доступа к ним.

В этой связи обязанность направления такого уведомления не зависит от количества лиц, затронутых данным нарушением.

В 2022 году в Центр поступило 16 уведомлений о нарушении систем защиты персональных данных. Данными нарушениями оказались затронуты свыше 1,2 млн. субъектов персональных данных.

Наиболее крупные утечки персональных данных в 2022 году произошли в:

торговой сети ”Соседи“ (634 тыс. записей);

торговой сети ”Остров чистоты и вкуса“ (148 тыс. клиентов);

службе курьерской доставки ”СДЭК“ (головной офис в Российской Федерации) (695 872 записей о заказах, сделанных жителями Беларуси);

интернет-магазине nlstar.by (85 тыс. клиентов);

ОАО ”Белгазпромбанк“ (41,9 тыс. клиентов).

Кроме того, произошла утечка персональных данных руководителей ряда государственных органов и организаций – участников процедур государственных закупок (55 тыс. записей) из ресурсов, владельцем которых является РУП ”Национальный центр маркетинга и конъюнктуры цен“: https://icetrade.by/, https://goszakupki.by/, https://ca.ncmps.by/, https://export.by/.

В случае выявления в глобальной компьютерной сети Интернет незаконно распространенных баз персональных данных Центром выносится оператору требование об информировании субъектов персональных данных о произошедшей утечке (например, путем индивидуальной рассылки и размещения информации на своем сайте в глобальной компьютерной сети Интернет) и направлении им рекомендаций изменить скомпрометированный пароль.

Кроме того, Центр обращается к владельцам соответствующих интернет-ресурсов, где опубликована такая информация, с запросом об ее удалении.

Также Центр самостоятельно проводит мероприятия по выявлению и удалению распространенных баз данных. В целом, по итогу проведенных Центром мероприятий из сети Интернет удалено свыше 1,6 млн. записей с незаконно распространенными персональными данными жителей республики, в том числе из ресурсов, владельцами которых являются организации, расположенные в иностранных государствах.

Добровольный аудит.

В 2022 году Центром на договорной основе проведено 2 добровольных аудита соблюдения операторами (уполномоченными лицами) требований законодательства о персональных данных.

3. Обзор рассмотренных Национальным центром защиты персональных данных обращений граждан и юридических лиц, жалоб субъектов персональных данных

Всего в 2022 году в Центр поступило 1018 обращений о разъяснении законодательства о персональных данных.

По результатам рассмотрения обращений дан 301 ответ на обращения граждан, 515 ответов на обращения юридических лиц, а в ходе личного приема и в рамках работы горячей линии даны разъяснения 202 заявителям.

Тематика поступивших в Центр жалоб субъектов персональных данных:

https://cpd.by/storage/2023/03/diagrama_6.jpg

Рассмотрена 101 жалоба субъектов персональных данных по вопросам обработки операторами персональных данных в следующих сферах деятельности:

https://cpd.by/storage/2023/03/diagrama_7.jpg

4. Разъяснительная работа Национального центра защиты персональных данных

Принимая во внимание одновременное вступление в силу Закона о защите персональных данных и создание Центра (15 ноября 2021 г.), на эту дату отсутствовала методологическая база для принятия операторами (уполномоченными лицами) мер по его реализации.

В этой связи в первой половине 2022 г. основные усилия Центра были направлены на формирование основы для реализации законодательства о персональных данных и проведение широкой разъяснительной работы среди государственных органов и иных организаций.

В настоящее время операторы (уполномоченные лица) обеспечены методологическими документами (включая образцы, шаблоны, формы), необходимыми для должной организации работы по реализации Закона о защите персональных данных.

Все документы размещены на официальном сайте Центра в глобальной компьютерной сети Интернет и находятся в свободном доступе для использования всеми операторами (уполномоченными лицами).

Методологические документы.

Для оперативной поддержки операторов (уполномоченных лиц) Центром разработан пошаговый алгоритм приведения их деятельности в соответствие с требованиями Закона о защите персональных данных.

Алгоритм размещен на официальном сайте Центра в глобальной компьютерной сети Интернет, а также доводится до сведения операторов, уполномоченных лиц в рамках проводимых Центром обучающих мероприятий и оказания образовательных услуг.

Для удобства операторов (уполномоченных лиц), формирования единообразной практики применения Закона о защите персональных данных и во избежание нарушений Центром сформирован ”Портфель оператора“ – электронный архив методологических материалов и форм правовых документов, рекомендуемых для использования в работе операторов (уполномоченных лиц).

В частности, на официальном сайте Центра в глобальной компьютерной сети Интернет размещены:

форма согласия на обработку персональных данных и разъяснения относительно ее заполнения;

Положение о порядке осуществления внутреннего контроля за обработкой персональных данных;

Положение о порядке доступа к персональным данным, в том числе обрабатываемым в информационном ресурсе (системе);

Положение о политике в отношении обработки персональных данных;

Положение о политике в отношении обработки куки;

Положение о политике в отношении обработки персональных данных в процессе трудовой деятельности и при осуществлении административных процедур;

Положение о реестре обработки персональных данных, форма и примеры по формированию реестра обработки персональных данных;

Перечень информационных ресурсов (систем), содержащих персональные данные, и категории персональных данных, подлежащих включению в них;

образец должностной инструкции специалисту по внутреннему контролю за обработкой персональных данных и иные документы.

В рамках комплексной проработки вопросов, связанных с реализацией Закона о защите персональных данных, Центром подготовлены:

Рекомендации об обработке персональных данных в связи с трудовой (служебной) деятельностью

Рекомендации о взаимоотношениях операторов и уполномоченных лиц при обработке персональных данных

Кроме того, с учетом специфики и особенностей осуществляемой обработки персональных данных Центром разработаны комплексные разъяснения о применении Закона о защите персональных данных в 6 сферах, в которых осуществляется обработка значительных массивов персональных данных:

https://cpd.by/storage/2023/03/diagrama_8.jpg

Разъяснительные мероприятия Центра.

1) 28 января 2022 г. по случаю Международного дня защиты персональных данных Центром проведен республиканский онлайн-марафон по вопросам правового регулирования и организации работы по защите персональных данных.

В мероприятии приняли участие около 200 операторов из числа организаций социальной сферы и более 4,5 тысяч представителей учреждений образования, здравоохранения, культуры, социальной защиты, а также средств массовой информации со всех регионов страны.

Участникам мероприятия представлена информация о стандартах защиты персональных данных, правоотношениях, регулируемых Законом о защите персональных данных, субъектах, на которых распространяется его действие, мерах по обеспечению защиты персональных данных, разъяснены вопросы обработки персональных данных в связи с трудовой (служебной) деятельностью.

2) С февраля по апрель 2022 года проведен цикл региональных семинаров по вопросам защиты персональных данных ”Работа с персональными данными: системный подход“.

Данные семинары проведены на базе Брестского, Витебского, Гомельского, Гродненского, Минского областных исполнительных комитетов, а также  Минского городского исполнительного комитета. В них приняли участие руководители и специалисты областных, районных и городских исполнительных комитетов, иных организаций названных областей (более 4 тысяч человек).

Ключевая цель данных мероприятий – разработка ”дорожной карты“ по реализации ”на местах“ Закона о защите персональных данных, выработка единообразного и системного подхода по обеспечению законного сбора персональных данных, их безопасного использования, хранения и иной обработки персональных данных операторами.

3) С мая по июль 2022 года во взаимодействии с Министерством образования Центром организован цикл секторальных мероприятий для работников сферы образования, координирующих организацию работы с персональными данными (в том числе осуществляющих внутренний контроль за их обработкой), с целью оказания им методологической помощи.

Проведено 8 мероприятий по теме ”Оборот персональных данных в образовании: порядок обработки и защиты“, в которых приняли участие около 2 тысяч специалистов высших, средних, средних специальных, профессионально-технических учреждений образования, а также организаций, подчиненных Министерству образования, со всех областей и г. Минска.

4) 1 июня 2022 г. по случаю Международного дня защиты детей специалистами Центра проведено консультирование по вопросам защиты персональных данных несовершеннолетних.

В рамках проводимых по этому случаю мероприятий Центром разработана памятка ”Как защитить персональные данные детей: руководство для родителей“, отражающая ключевые правила личной и цифровой безопасности, которая размещена на сайте Центра в глобальной компьютерной сети Интернет и в социальных сетях.

5) В декабре 2022 года во взаимодействии с Министерством здравоохранения Центром начат цикл мероприятий для работников сферы здравоохранения, включая медицинских работников, ”Оборот персональных данных в здравоохранении: порядок обработки и защиты“.

Работа консультативного совета при Национальном Центре защиты персональных данных.

Во исполнение пункта 12 Положения о Центре принят приказ директора Национального центра защиты персональных данных от 11 января 2022 г. № 1 ”О консультативном совете при Национальном центре защиты персональных данных“.

Данным приказом утверждено Положение о консультативном совете при Национальном центре защиты персональных данных.

В состав консультативного совета вошли представители государственных органов, профильных ассоциаций, научного сообщества, бизнеса и сферы информационных технологий.

На первом заседании консультативного совета в январе 2022 года рассмотрены вопросы, касающиеся применения Закона о защите персональных данных:

к обработке персональных данных, собранных до 15 ноября 2021 г.;

в отношении иностранных организаций, осуществляющих свою деятельность на территории Республики Беларусь через представительства, открытые в порядке, предусмотренном законодательством Республики Беларусь.

На втором заседании консультативного совета в ноябре 2022 года:

рассмотрены Рекомендации Национального центра защиты персональных данных о взаимоотношениях операторов и уполномоченных лиц при обработке персональных данных;

обсуждены вопросы, касающиеся определения в соответствии с Законом о защите персональных данных статуса физических лиц, выполняющих работы (оказывающих услуги) по гражданско-правовым договорам, организаций, оказывающих почтовые, курьерские услуги, услуги по перевозке, юридические услуги.

Кроме того, с учетом имеющейся проблематики, связанной с обработкой персональных данных посредством видеонаблюдения, решением консультативного совета в целях формирования общего подхода к порядку осуществления видеонаблюдения в Республике Беларусь, учитывающего требования законодательства о персональных данных, и выработки критериев по определению случаев, когда обработка персональных данных посредством видеонаблюдения будет обоснованной с учетом баланса общественных интересов и интересов субъектов персональных данных, создана рабочая группа по вопросам видеонаблюдения.

Взаимодействие с государственными органами и иными организациями.

За 2022 год Центром направлено 185 инициативных писем государственным органам и иным организациям по вопросам, связанным с реализацией Закона о защите персональных данных.

Основные вопросы, содержащиеся в инициативных письмах, касались:

назначения лиц, ответственных за осуществление внутреннего контроля за обработкой персональных данных;

разъяснения законодательства о персональных данных;

обеспечения соблюдения требований законодательства о персональных данных и привлечения к ответственности за его нарушение;

развития взаимодействия и совершенствования законодательства в сфере защиты прав субъектов персональных данных;

проведения обучения и внешнего независимого аудита.

Участие Центра в нормотворческой деятельности.

Одной из функций Центра, предусмотренной абзацем седьмым пункта 2 статьи 18 Закона о защите персональных данных, является участие в подготовке проектов актов законодательства о персональных данных.

В 2022 году Центром рассмотрено 75 проектов нормативных правовых актов, включая проекты международных договоров.

https://cpd.by/storage/2023/03/diagrama_9.jpg

По результатам рассмотрения проектов нормативных правовых актов заинтересованным государственным органам направлены замечания и предложения по их корректировке с учетом положений Закона о защите персональных данных, в том числе принято участие в заседании рабочих групп и экспертных советов заинтересованных государственных органов по обсуждению соответствующих замечаний и предложений Центра.

В целях урегулирования имеющихся проблем в правоприменительной практике и надлежащей правовой регламентации размещения изображений физических лиц на официальных сайтах государственных органов и организаций с учетом требований Закона о защите персональных данных Центром инициировано внесение изменений в Положение о порядке функционирования интернет-сайтов государственных органов и организаций, утвержденное постановлением Совета Министров Республики Беларусь от 29 апреля  2010 г. № 645 ”О некоторых вопросах интернет-сайтов государственных органов и организаций“. В частности, предложено определить перечень должностных лиц государственных органов и организаций, информация о которых, включая их фотографическое изображение, должна быть размещена на интернет-сайте, а также закрепить норму, разрешающую сопровождать размещаемую на интернет-сайте информацию о новостях изображениями граждан, полученными при проведении мероприятий с участием этих государственных органов и организаций.

Предложения Центра реализованы в постановлении Совета Министров Республики Беларусь от 30 декабря 2022 г. № 972 ”Об изменении постановления Совета Министров Республики Беларусь от 29 апреля 2010 г. № 645“.

Кроме того, по инициативе Центра Единый квалификационный справочник должностей служащих дополнен квалификационной характеристикой специалиста по внутреннему контролю за обработкой персональных данных (постановление Министерства труда и социальной защиты Республики Беларусь от 31 октября 2022 г. № 62 ”Об изменении постановлений Министерства труда Республики Беларусь от 30 декабря 1999 г. № 159 и Министерства труда и социальной защиты Республики Беларусь от 2 января 2012 г. № 1“).

Просветительская деятельность Центра.

В 2022 году проводилась активная просветительская работа с молодежью, учащимися и студентами. Так, в формате дней открытых дверей проведены встречи руководства Центра со студентами Белорусского государственного университета, Академии управления при Президенте Республики Беларусь, Международного университета ”МИТСО“.

На протяжении 2022 года значительное внимание уделялось вопросам взаимодействия со СМИ, развитию сайта Центра в глобальной компьютерной сети Интернет, социальных сетей, каналов коммуникации с гражданами.

На площадках Национального пресс-центра и Дома прессы проводились тематические пресс-конференции. Руководство и работники Центра открыты к взаимодействию со СМИ, дают комментарии, разъяснения и рекомендации в части бережного и рачительного отношения к персональным данным.

Первой информационной площадкой для взаимодействия Центра с гражданами, операторами, уполномоченными лицами и СМИ стал Telegram-канал ”Центр персональных данных“, аудитория которого за год выросла практически в 5 раз.

На протяжении года рос индекс медиаактивности Центра.
За 12 месяцев работы Центром было подготовлено и инициировано более 480 публикаций в СМИ, в том числе в теле- и радиоэфирах, интервью новостным порталам и печатным изданиям, анонсов и информационных сообщений. На страницах газет и журналов, а также в эфирах телевидения и радио освещались наиболее важные для общества вопросы деятельности Центра, такие как правила безопасного оборота персональных данных, информация о нарушениях систем их защиты, которые привели к утечке персональных данных, практика привлечения к ответственности за нарушение законодательства о персональных данных, порядок и правила работы операторов с персональными данными и обучения в этой сфере.

На специализированных информационных ресурсах ”Экономическая газета“, Информационно-поисковой системе (ИПС) ”ЭТАЛОН-ONLINE“, портале ”ilex“ на постоянной основе размещаются разработанные Центром рекомендуемые формы, шаблоны документов, аналитические материалы, информация о проводимой разъяснительной работе, новостной контент и ответы на часто задаваемые вопросы.

Информационную поддержку деятельности Центра на постоянной основе оказывают информационные агентства ”БелТА“, ”Минск-новости“ юридический научно-практический журнал ”Юстиция Беларуси“, ”Экономическая газета“, Национальный правовой Интернет-портал Республики Беларусь ”Pravo.by“, газеты ”Звязда“, ”СБ. Беларусь сегодня“, ”Настаўніцкая газета“, ”Аргументы и факты в Беларуси“, телеканалы ”ОНТ“, ”Беларусь 1“, ”Яснае ТВ“, ”СТВ“.

2 февраля 2022 г. Центром обеспечен свободный доступ к официальному сайту cpd.by (цпд.бел), который посещает порядка тысячи уникальных посетителей. Самые посещаемые разделы – ”Портфель оператора“, который содержит шаблоны ”готовых решений“ по приведению деятельности операторов в соответствие с Законом о защите персональных данных, а также раздел ”Образовательные услуги“.

Официальный сайт Центра получил специальный диплом жюри престижной интернет-премии ”ТИБО-2022“ в одной из наиболее популярных номинаций у соискателей наград – ”Ресурсы органов государственной власти“ (было подано порядка сорока заявок).

5. Результаты социологического исследования на тему ”Ценность и защита персональных данных на современном этапе“

С целью определения мнения граждан об обеспечении их прав и свобод при обработке персональных данных, а также анализа понимания в организациях принимаемых мер защиты обрабатываемых персональных данных Институтом социологии Национальной академии наук Беларуси по заказу Центра реализовано социологическое исследование на тему ”Ценность и защита персональных данных на современном этапе“.

Планируется, что проведение такого исследования будет осуществляться на регулярной основе и позволит оценивать мнение общества по вопросу защиты персональных данных.

Большинство респондентов (75,8 %) высоко ценят значимость личной информации, при этом 45,7 % из них придерживаются мнения о возможности защиты персональных данных, а 30,1 % опасаются невозможности их защиты в современных условиях.

Только 15,3 % респондентов не осознают значимости защиты персональных данных: воспринимают их как просто информацию о себе (12,2 %) и не придают им никакой ценности (3,1 %).

https://cpd.by/storage/2023/03/diagrama_10.jpg

Более половины опрошенных (56,5 %) с той или иной периодичностью при использовании интернет-сервисов, требующих предоставления персональных данных, знакомятся с Политикой в отношении обработки персональных данных. Каждый четвертый респондент (24,9 %) читает ее всегда, а каждый третий (31,6 %) – время от времени.

Тех, кто не знакомится с текстом Политики (26,6 %), чуть более чем в два раза меньше, в сравнении с теми, кто ее читает (56,5 %). Не читают Политику обработки персональных данных респонденты по двум причинам: не считают это нужным (9,8 %) или не понимают сути (16,8 %).

https://cpd.by/storage/2023/03/diagrama_11.jpg

Более половины опрошенных (57,5 %) имеют опыт предоставления согласия на обработку персональных данных за последние 12 месяцев, при этом каждому третьему респонденту (33,0 %) не приходилось давать такого согласия. Почти каждый десятый (9,5 %) затруднился с ответом.

Каждый четвертый респондент (25,8 %) воспользовался своим правом отказаться предоставлять свои персональные данные. В то же время основная часть респондентов не сталкивалась с ситуациями, в которых у них была необходимость воспользоваться данным правом за последний год (60,2 %).

https://cpd.by/storage/2023/03/diagrama_12.jpg
https://cpd.by/storage/2023/03/diagrama_13.jpg

С вопросами осуществления телефонных звонков с предложениями различных товаров и услуг без их согласия сталкивалось 63,3 % опрошенных, а с рассылкой рекламных сообщений (спама) на мобильный телефон или электронную почту без их согласия – 58,8 %.

Реже встречаются на практике, но несут в себе гораздо больше угроз действия, в которых имеют место признаки состава правонарушений или преступлений: мошенничество с банковскими картами, электронными деньгами, СМС-оплатой, которому подвергались 16,9 % опрошенных, а также взлом социальных сетей и распространение персональных данных, с которым столкнулись 15,8 %.

Отдельной проблемой является публикация персональных данных без разрешения. Так, 4,0 % из опрошенных столкнулись с опубликованием их персональных данных в Интернете, а 1,4 % – в других СМИ (кроме глобальной компьютерной сети Интернет).

https://cpd.by/storage/2023/03/diagrama_14.jpg

Уровень осведомленности населения по вопросам нормативного правового регулирования защиты персональных данных является умеренным: 44,7 % опрошенных белорусов знают о принятии в мае 2021 года Закона о защите персональных данных. Поляризация мнения (с учетом того, что 47,1 % указали на незнание такого Закона, а 8,2 % респондентов затруднились с ответом) говорит, что население скорее находится на стадии знакомства с работой правовой системы, регулирующей данный вопрос.

https://cpd.by/storage/2023/03/diagrama_16.jpg

Таким образом, результаты опроса с одной стороны отражают важность для субъектов персональных данных вопросов защиты персональных данных, с другой – выявляют проблематику данных правоотношений, которая в том числе требует повышения правовой грамотности субъектов персональных данных и формирования у них бережного отношения к своим персональным данным.

6. Образовательная деятельность Национального центра защиты персональных данных

Указом Президента Республики Беларусь от 28 октября 2021 г. № 422 ”О мерах по совершенствованию защиты персональных данных“ Центру предоставлено право реализовывать образовательную программу повышения квалификации руководящих работников и специалистов, в том числе по вопросам технической и (или) криптографической защиты информации, защиты персональных данных.

Образовательная деятельность Центра в 2022 году развивалась в следующих направлениях:

проведение обучающих семинаров, вебинаров, в том числе корпоративных;

реализация образовательных программ повышения квалификации руководящих работников и специалистов;

проработка вопроса по открытию новой специальности переподготовки ”Защита персональных данных“ на базе Института информационных технологий Белорусского государственного университета информатики и радиоэлектроники на уровне высшего образования, обеспечивающей получение квалификации ”специалист по безопасности данных“.

Центр аккредитован Министерством образования по профилю образования ”Коммуникации. Право. Экономика. Управление. Экономика и организация производства“, направление образования ”Право“; профилю образования ”Техника и технологии“, направление образования ”Информатика и вычислительная техника“; профилю образования ”Службы безопасности“, направлениям образования ”Государственная безопасность“, ”Информационная безопасность“.

С 5 сентября в Центре началась реализация образовательной программы повышения квалификации руководящих работников и специалистов. Это долгожданное событие республиканского значения, – впервые в Беларуси специалистам, которые отвечают за защиту персональных данных в организациях и работают с этими данными, предоставлена возможность повышать квалификацию и развивать свои профессиональные компетенции.

За 2022 год в образовательных и просветительских мероприятиях Центра приняли участие 15 991 человек, из них:

курсы повышения квалификации прошли 1136 человек, в том числе по вопросам защиты персональных данных – 900, информационной безопасности – 169, технической защите государственных секретов – 67;

обучающие семинары – 1067 человек;

вебинары – 752 человека;

корпоративные обучение – 502 человека;

региональные и секторальные семинары и практикумы – 7950 человек;

онлайн-марафоны – 4584 человека.

Центром проводились обучающие корпоративные семинары, как правило для организаций и субъектов хозяйствования, у которых в процессе деятельности накапливается большой объем информации конфиденциального характера и содержащей персональные данные.

85 % участников всех образовательных и просветительских мероприятий Центра обучались на безвозмездной основе.

7. Международное и региональное сотрудничество

Центром проводится работа по развитию международного сотрудничества и партнёрства с уполномоченными органами по защите прав субъектов персональных данных других государств.

В 2022 году подписаны меморандумы и соглашения о сотрудничестве с Федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций Российской Федерации, Государственным агентством по защите персональных данных при Кабинете Министров Кыргызской Республики, а также с Комиссаром по информации общественной важности и защите персональных данных Республики Сербия.

Особую ценность в рамках партнерства и взаимодействия Центра и уполномоченных органов по защите персональных данных других государств будет иметь практический положительный опыт по решению актуальных проблем защиты персональных данных граждан, затрагивающий весь комплекс вопросов, связанных с защитой таких данных, совершенствованием национального законодательства в этих направлениях и организацией взаимодействия регуляторов и операторов.

8. Деятельность Центра по укреплению организационно-технической базы, формированию профессионального кадрового состава

В 2022 году продолжена деятельность Центра по укреплению организационно-технической базы. В обозначенный период приобретались оборудование, технические средства, программные продукты, в том числе для целей защиты информации и модернизации локально-вычислительной сети.

Оснащение учебных помещений отвечает потребностям и интересам всех участников образовательного процесса и соответствует санитарным нормам и правилам. Для осуществления эффективного образовательного процессса компьютерные классы укомплектованы новыми современными персональными электронно-вычислительными машинами, на которых имеется необходимое для корректной работы программное обеспечение, и обеспечен высокоскоростной доступ к ресурсам сети Интернет.

Иногородние слушатели на время обучения в Центре обеспечены местами для проживания.

Продолжается работа по формированию профессионального кадрового состава. В частности, 4 работника Центра имеют степень кандидата юридических наук.

Учитывая объем персональных данных, обрабатываемых в Центре, а также возложенные на него задачи и функции, в структуре управления контроля и аудита в 2022 году создан сектор по вопросам технической защиты персональных данных, в котором работают специалисты, имеющие техническое образование и опыт работы в сфере защиты информации.

Структура Центра по состоянию на 31 декабря 2022 года:

https://cpd.by/storage/2023/03/diagrama_17.jpg

9. Проблемные вопросы и приоритетные задачи и цели Национального центра защиты персональных данных на 2023 год

В 2023 году внимание Центра будет сосредоточено на решении ряда проблемных вопросов:

1) На системной основе будет проводиться мониторинг интернет-ресурсов, а том числе зарубежного сегмента, с целью удаления незаконно распространенных персональных данных.

2) Трансграничная передача персональных данных.

Расширяется практика переноса обработки персональных данных граждан Беларуси на территорию иных государств.

Необходимо выработать оптимальный механизм трансграничной передачи в целях защиты прав субъектов персональных данных, снижения рисков утраты цифрового суверенитета, недопущения влияния этого процесса на отечественный рынок IT-услуг.

3) Обработка биометрических персональных данных несовершеннолетних (отпечатков пальцев, изображений лиц и т.п.).

Их незаконное предоставление, распространение, в том числе вследствие утечки, персональных данных имеет серьезные последствия для несовершеннолетнего, его будущей жизнедеятельности.

Обработка биометрических персональных данных несовершеннолетних должна осуществляться только в случаях, прямо предусмотренных законодательными актами, и в объеме, минимально необходимом для целей обработки.

4) Упорядочение видеонаблюдения.

Расширяется практика ведения видеонаблюдения, чему способствует удешевление технологий и повышение доступности технических средств (видеорегистраторы, видеокамеры и др.).

Особую обеспокоенность людей вызывает практика видеонаблюдения за ними на рабочих местах, в гардеробах и др. Имеют место ситуации, когда такое видеонаблюдение ведется скрытно и работники о нем не осведомлены.

В этой связи будет продолжена работа по выработке критериев для определения случаев, когда обработка персональных данных посредством видеонаблюдения будет обоснованной с учетом баланса общественных интересов и прав субъектов персональных данных.

5) Взаимодействие института защиты персональных данных с другими правовыми институтами.

В 2023 году Центром будет продолжена работа по обеспечению согласованности с Законом о защите персональных данных иных актов законодательства, в том числе регулирующих охраняемую законом тайну.

6) Расширение полномочий Центра в части привлечения к административной ответственности.

В настоящее время правом на составление протоколов о совершении административных правонарушений, предусмотренных статьями 23.7 ”Нарушение законодательства о защите персональных данных“ и 24.11 ”Непредставление документов, отчетов и иных материалов“ Кодекса Республики Беларусь об административных правонарушениях, наделены должностные лица органов внутренних дел.

Вместе с тем обработка персональных данных требует оценки деятельности оператора и его должностных лиц, анализа локальных правовых актов оператора и практики их реализации, разъяснения Закона о защите персональных данных, а квалификация соответствующих правонарушений представляет определенную сложность и требует специальных познаний.

В этой связи представляется целесообразным наделение должностных лиц Центра правом на составление протоколов по рассматриваемым статьям Кодекса Республики Беларусь об административных правонарушениях.

7) Предупредительная и разъяснительная работа.

С целью обеспечения реализации требований Закона о защите персональных данных, соблюдения прав субъектов персональных данных, формирования ”цифровой гигиены“ в обществе и информирования населения относительно порядка обработки персональных данных планируется расширение предупредительной и разъяснительной работы Центра.

Такая работа будет осуществляется, в том числе посредством выработки официальных разъяснений и рекомендаций Центра по применению законодательства о персональных данных, взаимодействия со СМИ, доведения полезной информации по вопросам защиты персональных данных на сайте Центра в глобальной компьютерной сети Интернет (cpd.by), социальных сетях и мессенджерах Центра (Telegram, Instagram, YouTube), взаимодействия с государственными органами и иными организациями, осуществления образовательного процесса и повышения квалификации специалистов, работающих с персональными данными, повышения грамотности в вопросах обработки персональных данных субъектов персональных данных.

Директор                                                                              А.А.Гаев

Состоялась пресс-конференция на тему защиты доступа к персональной информации в Беларуси

Сегодня в Пресс-центре Дома прессы состоялась пресс-конференция на тему: «Защита доступа к персональной информации в Беларуси: требования к обработке и хранению данных». В ней приняли участие представители Министерства внутренних дел и Научно-исследовательского Института технической защиты информации. Национальный центр защиты персональных данных представили заместитель директора Центра Сергей Задиран и начальник управления методологии защиты персональных данных Ирина Пырко.

Эксперты обсудили актуальные вопросы обработки персональных данных и информационной безопасности, востребованность и надежность технологий, современные подходы и разработки, обеспечивающие защиту информационных систем, в которых хранятся и обрабатываются персональные данные, а также рассказали о ключевых причинах утечек информации и рисках, связанных с ними.

Заместитель директора Национального центра защиты персональных данных Сергей Задиран рассказал журналистам о том, что в ближайшее время в Беларуси появится социальная реклама для повышения грамотности в сфере защиты персональных данных. «По экспертным оценкам, около 80% белорусов активно пользуются интернетом. А по данным Национального банка, в настоящее время в обращении находится более 15 млн банковских платежных карт. Разумеется, каждый человек желает получать некие преимущества от использования современных технологий. Вместе с тем очень важно понимать риски, которые кроются за ними», — отметил он.

Отвечая на вопросы журналистов, Сергей Задиран отметил, что многие проблемы возникают из-за не очень бережного обращения граждан с персональными данными. В связи с этим Национальный центр защиты персональных данных ставит перед собой определенные задачи. Они связаны с повышением у граждан понимания их прав в сфере защиты персональных данных. «Мы получаем преимущества от использования новых технологий, но не соотносим их с рисками, которые при этом возникают. Сейчас Национальный центр защиты персональных данных готовит пакет социальной рекламы. Когда мы пройдем все предусмотренные законодательством процедуры, то на простом языке расскажем о существующих рисках» — добавил Сергей Задиран.

В свою очередь Ирина Пырко рассказала о методологических документах и разъяснениях Центра по различным вопросам оборота персональных данных, в частности о вышедших Рекомендациях о взаимоотношениях операторов и уполномоченных лиц при обработке персональных данных.

Подробнее в видео.

Рекомендации о взаимоотношениях операторов и уполномоченных лиц подготовлены Национальным центром защиты персональных данных

Национальным центром защиты персональных данных подготовлены Рекомендации о взаимоотношениях операторов и уполномоченных лиц при обработке персональных данных.

Одним из наиболее сложных вопросов, имеющих важное значение для правильного применения Закона Республики Беларусь от 7 мая 2021 г. № 99-З ”О защите персональных данных“ является определение статуса (оператор или уполномоченное лицо) организаций, осуществляющих обработку персональных данных субъектов персональных данных.

Закон по-разному определяет правовое положение операторов и уполномоченных лиц, характер их обязанностей, степень ответственности, требования к наличию правовых оснований для обработки персональных данных субъектов персональных данных.

В случае нарушения прав субъектов персональных данных при обработке персональных данных ответственность несет оператор, даже если обработка персональных данных поручена им уполномоченному лицу. В свою очередь, уполномоченное лицо несет ответственность перед оператором.

В Рекомендациях разъяснены вопросы, связанные со статусом операторов и уполномоченных лиц, правовой основой их отношений, их обязанностями и ответственностью за несоблюдение законодательства о персональных данных, сооператорством, а также приведены стандартные положения для включения в договор между оператором и уполномоченным лицом о поручении обработки персональных данных.

Рекомендации проработаны с профессиональным сообществом и рассмотрены на консультативном совете при Национальном центре защиты персональных данных, в состав которого входят в том числе представители различных сфер, где обработка персональных данных имеет значительные масштабы.

Ознакомиться с текстом Рекомендаций можно на нашем сайте в разделе ”Методологические документы, рекомендации“, а также  в банке данных ”Правоприменительная практика“ ИПС ”ЭТАЛОН-ONLINE“.

Состоялся цикл онлайн-практикумов по вопросам защиты персональных данных в сфере образования

Национальный центр защиты персональных данных продолжает проводить широкую разъяснительную работу в важных для общества социальных сферах.

Cостоялся очередной восьмой онлайн-практикум ”Оборот персональных данных в образовании: порядок обработки и защиты“, которым Центр завершил цикл бесплатных разъяснительных мероприятий, ориентированный на работников сферы образования, координирующих организацию работы с персональными данными и осуществляющими внутренний контроль за их обработкой в учреждениях образования.

Всего в проведенных мероприятиях приняли участие 1952 специалиста.

Эксперты Центра в своих выступлениях осветили характерные для сферы образования особенности правового регулирования обращения персональных данных, осуществления внутреннего контроля за их обработкой, а также ключевые вопросы обучения по вопросам защиты персональных данных.

Проект реализован во взаимодействии с Министерством образования Республики Беларусь. По результатам проведенных мероприятий Центром запланирована подготовка секторальных методологических рекомендаций для сферы образования.

Установлен факт ”утечки“ персональных данных в одной из торговых сетей

В ходе осуществления Центром задачи по защите прав субъектов персональных данных установлен факт ”утечки“ персональных данных участников программы лояльности ритейлера ”Соседи“, что привело к незаконному распространению персональных данных около 635 000 лиц.
В результате проведенной Центром работы такие сведения удалены с интернет-ресурса, на котором они были размещены.
В целях оценки соблюдения ритейлером требований законодательства о персональных данных Центром проводится внеплановая проверка торговой сети. По результатам ее проведения будет дана оценка соответствия (несоответствия) требованиям законодательства о персональных данных принятых мер по обеспечению защиты персональных данных, а также их достаточности для защиты персональных данных.
Центром также указано компании на необходимость оперативного информирования об инциденте всех лиц, чьи персональные данные распространены, а также о необходимости замены паролей в личных кабинетах на сайте https://sosedi.by/ и на иных ресурсах (если такие пароли используются на нескольких ресурсах).
Центр повторно напоминает операторам о том, что обеспечение защиты персональных данных в процессе их обработки является прямой обязанностью оператора, за неисполнение которой они несут ответственность, предусмотренную законодательными актами.