Определение того, обрабатываете ли вы персональные данные как оператор либо как уполномоченное лицо имеет большое практическое значение, поскольку Закон Республики Беларусь от 7 мая 2021 г. № 99-З ”О защите персональных данных“ (далее – Закон) определяет правовой статус таких лиц по-разному. Если оператор поручает обработку персональных данных уполномоченному лицу, то ответственность перед субъектом персональных данных за действия указанного лица несет оператор. В свою очередь, уполномоченное лицо несет ответственность за свои действия перед оператором.
Оператор осуществляет обработку от своего имени и в своих интересах. Так, он сам решает какие персональные данные и для каких целей стоит обрабатывать. В свою очередь, уполномоченное лицо такой свободой действий не обладает, поскольку действует от имени и в интересах оператора в соответствии с его поручениями. Именно оператор принимает решение о том какие персональные данные каких лиц и для каких целей будет обрабатывать уполномоченное лицо, а также срок обработки и способы обработки.
Следует иметь в виду, что одно лицо применительно к одним обработкам может выступать оператором, а к другим – уполномоченным лицом. В этой связи для определения правового статуса лица требуется анализ каждой конкретной обработки.
Весьма распространенной практикой для компаний является передача части своих функций на аутсорсинг другой компании (ведение бухгалтерского учета, системное администрирование локальной сети, транспортные услуги, IT-поддержка и т.п.). В каждом таком случае компания-исполнитель услуг действует строго в соответствии с инструкциями (поручениями, указаниями и т.п.) компании-заказчика, закрепленными в договоре, от его имени и в его интересах. В подобных ситуациях компания-заказчик выступает оператором, а компания-исполнитель является уполномоченным лицом.
Рассмотрим более частные примеры:
Компания ”А“ поручила компании ”Б“ изготовить визитки для своих сотрудников. С этой целью компания ”А“ передала компании ”Б“ список своих сотрудников с указанием их фамилий и имен, должностей, а также контактных телефонов. Компания ”Б“ напечатала визитки сотрудников, отразив указанную информацию на них.
В представленном примере компания ”А“ определила цель обработки (печать визиток), лиц, чьи персональные данные будут обрабатываться (сотрудники), и перечень обрабатываемых персональных данных (фамилия, имя, должность, контактный телефон). В свою очередь, компания ”Б“ действовала в пределах данных ей инструкций. В этой связи компания ”А“ является оператором, компания ”Б“ – уполномоченным лицом.
Компания ”А“ продает товары через Интернет, предлагая доставку товара курьером. С целью исполнения обязательств по доставке компания ”А“ запрашивает у покупателя контактные данные, необходимые для доставки, – адрес, имя и контактный телефон.
Поскольку компания ”А“ не имеет собственной курьерской службы, она нанимает компанию ”Б“, которая имеет своей штат курьеров и занимается доставкой товаров. Компания ”А“ передает собранные ею персональные данные покупателей компании ”Б“ для доставки товара.
В представленном примере компания ”А“ определила цель обработки (доставка товара), лиц, чьи персональные данные будут обрабатываться (покупатели), и перечень обрабатываемых персональных данных (адрес, имя и контактный телефон). В свою очередь, компания ”Б“, используя собранные персональные данные, от имени компании ”А“ доставила товар. В этой связи компания ”А“ является оператором, компания ”Б“ – уполномоченным лицом.
Лицо может быть оператором в силу положений нормативного правового акта, например, когда обрабатывает (чаще всего, собирает) персональные данные для реализации государственно-властных полномочий. В этой связи хотя цели обработки и порядок такой обработки определены законодательством, оператором является орган, ответственный за такую обработку. Как правило, с учетом терминологии Закона Республики Беларусь от 10 ноября 2008 г. № 455-З ”Об информации, информатизации и защите информации“ этим органом является владелец информационного ресурса.
Например, в соответствии с пунктом 9 Указа Президента Республики Беларусь от 25 июня 2021 г. № 240 ”Об административных процедурах, осуществляемых в отношении субъектов хозяйствования“ Министерство экономики является владельцем реестра административных процедур, осуществляемых в отношении субъектов хозяйствования. К компетенции Министерства экономики отнесено создание, функционирование реестра, а также совместно с органами-регуляторами, уполномоченными органами и иными заинтересованными субъектами или лицами обеспечение формирования и ведения реестра. Таким образом, Министерство экономики является оператором в понимании законодательства о персональных данных.
Правовая основа отношений между оператором и уполномоченным лицом.
Взаимоотношения оператора и уполномоченного лица могут опосредоваться:
• договором между оператором и уполномоченным лицом;
• актом законодательства;
• решением государственного органа.
Такие документы должны содержать:
• цели обработки персональных данных;
• перечень действий, которые будут совершаться с персональными данными уполномоченным лицом;
• обязанности по соблюдению конфиденциальности персональных данных;
• меры по обеспечению защиты персональных данных в соответствии со статьей 17 Закона.
На практике, наиболее часто встречающейся ситуацией является заключение договора между оператором и уполномоченным лицом. В таком случае указанные выше положения могут быть включены, например, в договор на оказание услуг по аутсорсингу той или иной функции.
Несмотря на то, что согласно положениям статьи 14 Закона субъект персональных данных для реализации своих прав подает заявления исключительно к оператору, зачастую оператор может и не иметь доступа к обрабатываемым персональным данным. В этой связи уполномоченное лицо может оказывать содействие оператору в реализации прав субъектов персональных данных, рассматривая такие заявления в случае их поступления либо подготавливать проект информации для оператора.
При этом оператор не вправе отказать субъекту персональных данных в рассмотрении его заявления по причине передачи функций по рассмотрению заявлений уполномоченному лицу.