Следим за доработкой законодательства о персональных данных
В 2021 г. правовое регулирование в области защиты персональных данных коренным образом пересмотрено. Принят Закон от 07.05.2021 № 99-З «О защите персональных данных» (далее – Закон) и Указ от 28.10.2021 № 422 «О мерах по совершенствованию защиты персональных данных» (далее – Указ № 422). Оба документа вступают в силу с 15 ноября 2021 г.
До 15.11.2021 основным правовым актом, регламентирующим вопросы обработки и защиты персональных данных, являлся Закон от 10.11.2008 № 455-З «Об информации, информатизации и защите информации». Были и иные НПА, которые в той или иной степени затрагивали вопросы обработки персональных данных, например, Закон от 21.07.2008 № 418-З «О регистре населения». Но комплексного и целенаправленного регулирования порядка обработки и защиты персональных данных не было.
Правовое регулирование защиты персональных данных
Основными НПА являются Закон и Указ № 422.
Смежное законодательство по технической защите информации включает:
– Указ от 16.04.2013 № 196 «О некоторых мерах по совершенствованию защиты информации»;
– Приказ Оперативно-аналитического центра при Президенте (ОАЦ) от 20.02.2020 № 66 «О мерах по реализации Указа Президента Республики Беларусь от 9 декабря 2019 г. № 449». Им утверждены Положение о порядке технической и криптографической защиты информации в информационных системах, предназначенных для обработки информации, распространение и (или) предоставление которой ограничено, Положение о порядке аттестации систем защиты информации информационных систем, предназначенных для обработки информации, распространение и (или) предоставление которой ограничено, Положение о порядке технической и криптографической защиты информации, обрабатываемой на критически важных объектах информатизации, и др.
Есть и отраслевые особенности по защите персональных данных. Например, в сфере медицины действует постановление Минздрава от 07.06.2021 № 74 «О формах и порядке дачи и отзыва согласия на внесение и обработку персональных данных пациента».
Защита прав субъектов персональных данных
Уполномоченным органом по защите прав субъектов персональных данных является Национальный центр защиты персональных данных (далее – центр, НЦЗПД) (п. 1 Положения о Национальном центре защиты персональных данных, утв. Указом № 422 (далее – Положение № 422)).
Центр возглавляет директор, который назначается на должность и освобождается от выполнения обязанностей Президентом по представлению начальника ОАЦ.
При НЦЗПД будет создан на общественных началах консультативный совет.
Две основные задачи центра:
1) принятие мер по защите прав субъектов персональных данных при обработке их персональных данных;
2) организация обучения по вопросам защиты персональных данных.
Функции центра:
– контроль за обработкой персональных данных операторами (уполномоченными лицами).
Справочно: операторы – госорган, юридическое лицо РБ, иная организация, физлицо, в т.ч. ИП, самостоятельно или совместно с иными указанными лицами организующие и (или) осуществляющие обработку персональных данных;
– уполномоченное лицо – госорган, юрлицо, иная организация, физлицо, в т.ч. ИП, которые в соответствии с актом законодательства, решением госоргана, являющегося оператором, либо на основании договора с оператором осуществляют обработку персональных данных от имени оператора или в его интересах;
– рассмотрение жалоб субъектов персональных данных по вопросам обработки персональных данных;
– определение перечня иностранных государств, на территории которых обеспечивается надлежащий уровень защиты прав субъектов персональных данных;
– выдача разрешения на трансграничную передачу персональных данных, если на территории иностранного государства не обеспечивается надлежащий уровень защиты прав субъектов персональных данных, а также определение порядка выдачи таких разрешений;
– внесение предложений о совершенствовании законодательства о персональных данных, участие в подготовке проектов актов законодательства о персональных данных;
– разъяснение вопросов применения законодательства о персональных данных;
– участие в работе международных организаций по вопросам защиты персональных данных;
– публикация в средствах массовой информации ежегодно не позднее 15 марта отчета о своей деятельности за предыдущий год;
– определение случаев, когда не требуется уведомления НЦЗПД о нарушениях систем защиты персональных данных;
– классификация содержащих персональные данные информационных ресурсов (систем) в целях определения предъявляемых к ним требований технической и криптографической защиты персональных данных;
– сотрудничество с органами (организациями) по защите прав субъектов персональных данных в иностранных государствах;
– реализация образовательных программ дополнительного образования взрослых в соответствии с законодательством об образовании и др.
|
Основные права НЦЗПД |
Примечание |
|
При осуществлении контроля запрашивать и получать на безвозмездной основе от госорганов, юрлиц РБ, иных организаций и физлиц информацию, необходимую для определения законности действий (бездействия) операторов (уполномоченных лиц) по обработке персональных данных (в т.ч. персональные данные физлиц без их согласия) |
Информация представляется в течение 10 календарных дней со дня поступления запроса |
|
При осуществлении контроля безвозмездно пользоваться информационными ресурсами (системами), в т.ч. иметь к ним доступ, включая удаленный, получать из них сведения, в т.ч. содержащие банковскую, коммерческую, профессиональную и иную охраняемую законом тайну, а также персональные данные физлиц без их согласия, за исключением информационных ресурсов (систем), содержащих госсекреты |
На основании письменных запросов, запросов в виде электронных документов либо соглашений (договоров), заключенных с собственниками (владельцами) информационных ресурсов (систем) |
|
Безвозмездно пользоваться информационными и (или) электронными услугами, оказываемыми госорганами, юрлицами РБ и иными организациями, на основании соглашений (договоров), заключенных с субъектами, оказывающими такие услуги |
|
|
Проводить в отношении операторов (уполномоченных лиц) при обработке ими персональных данных проверки на предмет соблюдения законодательства о персональных данных |
|
|
Требовать от операторов (уполномоченных лиц) изменения, блокирования или удаления недостоверных или полученных незаконным путем персональных данных, устранения иных нарушений законодательства о персональных данных |
Аналогичное положение закреплено в п. 3 ст. 18 Закона |
|
Требовать от операторов (уполномоченных лиц) прекращения обработки персональных данных, если иными способами невозможно обеспечить защиту прав субъектов персональных данных |
|
|
Принимать по вопросам, входящим в компетенцию центра, решения, обязательные для исполнения госорганами, юрлицами РБ, иными организациями и физлицами, осуществляющими деятельность по обработке персональных данных |
|
|
Привлекать работников госорганов, иных госорганизаций по согласованию с их руководителями, а также физлиц на договорной основе для решения вопросов, относящихся к компетенции НЦЗПД |
|
|
Проводить на договорной основе добровольный аудит соблюдения операторами (уполномоченными лицами) требований законодательства о персональных данных |
Актуально для организаций в части освобождения от плановых проверок на 5 лет |
Рассмотрение жалоб
Субъекты персональных данных, полагающие, что их права, свободы и законные интересы нарушены при обработке персональных данных, вправе направить в НЦЗПД жалобу по вопросам обработки персональных данных (п. 27 Положения № 422).
Жалоба может быть подана в течение 3 месяцев со дня, когда о нарушении стало известно лицу, направившему жалобу.
Жалоба подается в письменной форме или в виде электронного документа и должна содержать:
– фамилию, собственное имя, отчество (если таковое имеется) субъекта персональных данных, адрес его места жительства (места пребывания);
– изложение сути жалобы с указанием действий (бездействия), которыми нарушаются права, свободы и законные интересы субъекта персональных данных;
– информацию о принятых мерах по восстановлению нарушенных прав, свобод и законных интересов субъекта персональных данных (в т.ч. обращение к оператору (уполномоченному лицу), в суд, органы прокуратуры или иные госорганы) или об отсутствии таких мер;
– личную подпись субъекта персональных данных в случае направления жалобы в письменной форме.
К жалобе прилагаются документы и иные материалы (в т.ч. фотографии, графические изображения экрана (скриншоты), подтверждающие нарушение прав, свобод и законных интересов субъекта персональных данных, подающего жалобу (при их наличии).
Жалобы в письменной форме подаются нарочным (курьером) или по почте.
Жалобы в виде электронного документа должны быть удостоверены электронной цифровой подписью, выработанной с использованием личного ключа, сертификат открытого ключа которого издан в Государственной системе управления открытыми ключами проверки электронной цифровой подписи РБ.
Срок рассмотрения жалобы – не позднее одного месяца со дня, следующего за днем их регистрации в НЦЗПД. Если жалоба требует дополнительного изучения и проверки, указанный срок может быть продлен центром не более чем на один месяц с уведомлением об этом субъекта персональных данных, подавшего жалобу.
При подтверждении сведений, указанных в жалобе, НЦЗПД принимает необходимые меры по защите нарушенных прав, свобод и законных интересов субъекта персональных данных, подавшего жалобу, и уведомляет его об этом.
Если содержащиеся в жалобе сведения о нарушениях при обработке персональных данных не подтверждаются, НЦЗПД оставляет такую жалобу без удовлетворения и информирует об этом субъекта персональных данных, подавшего жалобу, с разъяснением порядка обжалования такого решения.
Принятые по результатам рассмотрения жалоб решения центра могут быть обжалованы в судебном порядке.
Порядок проведения проверок
Указом № 422 внесены изменения в п. 23 Указа от 16.10.2009 № 510 «О совершенствовании контрольной (надзорной) деятельности в Республике Беларусь» (далее – Указ № 510). Так, при осуществлении контроля за обработкой персональных данных операторами (уполномоченными лицами) Указ № 510 не применяется.
Иными словами, на осуществление контроля за обработкой персональных данных операторами (уполномоченными лицами) не распространяются правила Указа № 510, и такой контроль осуществляется на основании Указа № 422.
Контроль за обработкой персональных данных осуществляется НЦЗПД в виде 3 видов проверок (см. таблицу).
|
Критерии |
Виды проверок |
|||
|
Наименование |
Плановые |
Внеплановые |
Камеральные |
|
|
Содержание |
Проводимые в соответствии с планом проверок соблюдения законодательства о персональных данных |
Проводимые без включения в названный план |
Проводимые по месту нахождения НЦЗПД посредством изучения, анализа и оценки: – информации, размещенной в средствах массовой информации и интернете; – документов и иной информации, в т.ч. полученной от оператора (уполномоченного лица) по запросу НЦЗПД |
|
|
Основание для проверки |
План проверок соблюдения законодательства о персональных данных, который ежегодно утверждается директором НЦЗПД и размещается на официальном сайте НЦЗПД не позднее 30 декабря года, предшествующего году проведения проверки |
Наличие сведений, в т.ч. полученных от организации или физлица, жалоб субъектов персональных данных, свидетельствующих о совершаемом (совершенном) нарушении требований законодательства о персональных данных. Анонимная информация не является основанием для назначения внеплановых проверок |
|
|
|
Периодичность |
Не чаще 1 раза в 2 года. Операторы (уполномоченные лица), имеющие положительное заключение НЦЗПД по итогам проведения добровольного аудита соблюдения требований законодательства о персональных данных, не подлежат плановым проверкам в течение 5 лет со дня получения соответствующего заключения |
Нет |
|
|
|
Срок проведения проверки |
Не может превышать 20 рабочих дней. Указанный срок может быть продлен директором НЦЗПД однократно не более чем на 10 рабочих дней |
|
||
|
Порядок |
1. Создание комиссии и выдача предписания. Директором НЦЗПД формируется комиссия по проверке (далее – комиссия) и выдается предписание на ее проведение с указанием наименования оператора (уполномоченного лица), вида проверки (плановая или внеплановая), даты начала проверки, сроков ее проведения, состава комиссии, вопросов, подлежащих проверке |
Без выдачи предписания на ее проведение и уведомления об этом оператора (уполномоченного лица) |
||
|
2. Уведомление о начале проверки. Оператор (уполномоченное лицо) письменно уведомляется не позднее 10 рабочих дней до начала ее проведения. Уведомление должно содержать сведения о дате начала проверки, сроках ее проведения, составе комиссии, а также о вопросах, подлежащих проверке |
|
|
||
|
3. Проведение проверочных мероприятий, как правило, в присутствии представителей проверяемого оператора (уполномоченного лица) |
|
|||
|
4. Оценка мер, принятых оператором (уполномоченным лицом) для обеспечения защиты персональных данных, а также их достаточность для защиты персональных данных |
|
|||
|
5. Определение методов и способов осуществления проверки руководителем комиссии |
|
|||
|
Оформление результатов проверки |
1. Составляется акт (в двух экземплярах), в котором должны быть отражены: – соответствие (несоответствие) принятых оператором (уполномоченным лицом) мер по обеспечению защиты персональных данных требованиям законодательства о персональных данных; – экспертная оценка комиссией достаточности принятых оператором (уполномоченным лицом) мер для защиты персональных данных; – выявленные нарушения законодательства о персональных данных либо вывод об отсутствии таких нарушений. 2. Акт плановой или внеплановой проверки составляется в течение 10 рабочих дней со дня ее окончания и подписывается всеми членами комиссии. В течение 3 рабочих дней после составления акта первый его экземпляр направляется проверяемому оператору (уполномоченному лицу) или вручается его уполномоченному представителю, второй остается в НЦЗПД |
|
||
|
В случае выявления по результатам проверки нарушений законодательства о персональных данных |
1. Директор НЦЗПД в течение 10 рабочих дней со дня окончания проверки выносит письменное требование (предписание) об устранении выявленных нарушений и (или) приостановлении (прекращении) обработки персональных данных в информационном ресурсе (системе) с указанием конкретных действий, которые должны быть приостановлены (прекращены), и устанавливает срок такого устранения и (или) приостановления (прекращения), не превышающий 6 месяцев. Требование (предписание) составляется в 2 экземплярах. Первый в течение 3 рабочих дней после его составления направляется проверенному оператору (уполномоченному лицу) или вручается его уполномоченному представителю, второй остается в НЦЗПД. 2. О выполнении письменного требования (предписания) об устранении выявленных нарушений оператор (уполномоченное лицо) в сроки, установленные в этом требовании (предписании), письменно сообщает в НЦЗПД с приложением подтверждающих документов, а также предоставляет НЦЗПД возможность удостовериться (в т.ч. на месте) в устранении нарушений (при необходимости). При наличии объективных обстоятельств, не позволивших устранить нарушения, указанные в письменном требовании (предписании) в установленные в нем сроки, по заявлению оператора (уполномоченного лица), поданному не позднее 3 рабочих дней до дня истечения этих сроков и отражающему соответствующие обстоятельства, директором НЦЗПД такие сроки могут быть продлены. Решение о продлении указанных сроков или отказе в этом принимается не позднее 2 рабочих дней со дня поступления заявления, о чем оператор (уполномоченное лицо) уведомляется в письменной форме в течение 2 рабочих дней со дня принятия решения. Решение о возобновлении обработки персональных данных в соответствующих информационных ресурсах (системах) принимается директором НЦЗПД в течение 10 рабочих дней после устранения нарушений, послуживших основанием для вынесения письменного требования (предписания) о приостановлении (прекращении) обработки персональных данных в информационном ресурсе (системе), о чем оператор (уполномоченное лицо) уведомляется в письменной форме в течение 2 рабочих дней со дня принятия такого решения |
Могут быть направлены рекомендации об устранении выявленных нарушений законодательства о персональных данных |
||
|
Возражения по акту плановой или внеплановой проверки |
1. Руководитель оператора (уполномоченного лица) или иной его уполномоченный представитель не позднее 15 рабочих дней со дня поступления акта оператору (уполномоченному лицу) или вручения его уполномоченному представителю подает в НЦЗПД письменные возражения по его содержанию. Обоснованность доводов, изложенных в возражениях, рассматривается НЦЗПД не позднее 10 рабочих дней со дня их поступления. Результаты рассмотрения возражений отражаются в письменном заключении, которое направляется оператору (уполномоченному лицу) или вручается его уполномоченному представителю. В случае признания возражений обоснованными составляется новый акт проверки и при необходимости отменяется (изменяется) соответствующее письменное требование (предписание). 2. Вынесенное по результатам плановой или внеплановой проверки письменное требование (предписание) об устранении нарушений и (или) приостановлении (прекращении) обработки персональных данных в информационном ресурсе (системе), а также действия (бездействие) проверяющих могут быть обжалованы оператором (уполномоченным лицом) в судебном порядке |
|
||
Обучение работе с персональными данными
НЦЗПД вправе реализовывать образовательную программу повышения квалификации руководящих работников и специалистов, в т.ч. по вопросам технической и (или) криптографической защиты информации, защиты персональных данных (подп. 3.1 п. 3 Указа № 422).
Собственники (владельцы) информационных систем и владельцы критически важных объектов информатизации, а также организации, осуществляющие лицензируемую дея-
тельность по технической и (или) криптографической защите информации, направляют своих работников на обучение в НЦЗПД. Порядок и сроки обучения определены в подп. 3.2 п. 3 Указа № 422.
Операторы (уполномоченные лица) организуют не реже 1 раза в 5 лет прохождение обучения по вопросам защиты персональных данных лицами, ответственными за осуществление внутреннего контроля за обработкой персональных данных, а также лицами, непосредственно осуществляющими обработку персональных данных.
Категории лиц, определенные ОАЦ, проходят обучение в НЦЗПД по образовательной программе повышения квалификации руководящих работников и специалистов.
Иные лица проходят обучение:
– в учреждениях образования, а также в иных организациях, которым предоставлено право реализации образовательной программы повышения квалификации руководящих работников и специалистов, по образовательной программе повышения квалификации руководящих работников и специалистов;
– в других организациях по образовательной программе обучающих курсов (лекториев, тематических семинаров, практикумов, тренингов, офицерских курсов и иных видов обучающих курсов);
– у оператора (уполномоченного лица) путем изучения установленных требований в области защиты персональных данных и проверки им знаний по вопросам защиты персональных данных (в форме собеседования, опроса, тестирования и других формах контроля знаний).
Операторы (уполномоченные лица) до 15.12.2021, а в последующие годы – до 15 ноября должны представить в НЦЗПД информацию о количестве лиц, ответственных за осуществление внутреннего контроля за обработкой персональных данных, а также лиц, непосредственно осуществляющих обработку персональных данных, которым необходимо пройти обучение в НЦЗПД.
ОАЦ до 15.11.2021 должен определить категории лиц, ответственных за осуществление внутреннего контроля за обработкой персональных данных, а также лиц, непосредственно осуществляющих обработку персональных данных, которые обязаны проходить обучение в НЦЗПД.
Реестр операторов персональных данных
Операторы, являющиеся госорганами, юрлицами РБ, иными организациями, устанавливают и поддерживают в актуальном состоянии:
а) перечень информационных ресурсов (систем), содержащих персональные данные, собственниками (владельцами) которых они являются;
б) категории персональных данных, подлежащих включению в такие ресурсы (системы):
– общедоступные персональные данные;
– специальные персональные данные (кроме биометрических и генетических персональных данных);
– биометрические и генетические персональные данные;
– персональные данные, не являющиеся общедоступными или специальными;
в) перечень уполномоченных лиц, если обработка персональных данных осуществляется уполномоченными лицами;
г) срок хранения обрабатываемых персональных данных.
Операторы обязаны вносить в создаваемый НЦЗПД государственный информационный ресурс «Реестр операторов персональных данных» (далее – реестр) сведения об информационных ресурсах (системах), содержащих персональные данные, а также обеспечивать актуализацию соответствующих сведений (подп. 3.6 п. 3 Указа № 422).
Виды информационных ресурсов (систем), сведения о которых подлежат внесению в реестр, а также перечень включаемых в него сведений и срок их внесения в реестр определяются ОАЦ.
ОАЦ до 01.08.2022 должен определить виды информационных ресурсов (систем), сведения о которых подлежат внесению в реестр, а также перечень включаемых в него сведений и сроки их внесения в реестр.
Владельцем и оператором реестра является НЦЗПД.