Ru
Необходимо для:
оформления подписки, онлайн доступа к платным статьям и скачивания PDF
чтения статей для авторизованных пользователей
для работы в Личном кабинете
Войти
picture
USD:
2.9906
EUR:
3.4553
RUB:
3.5719
BTC:
63,012.00 $
Золото:
Серебро:
Платина:
Назад
Распечатать с изображениями Распечатать без изображений

Следим за доработкой законодательства о персональных данных

В 2021 г. правовое регулирование в области защиты персональных данных коренным образом пересмотрено. Принят Закон от 07.05.2021 № 99-З «О защите персональных данных» (далее – Закон) и Указ от 28.10.2021 № 422 «О мерах по совершенствованию защиты персональных данных» (далее – Указ № 422). Оба документа вступают в силу с 15 нояб­ря 2021 г.

До 15.11.2021 основным правовым актом, регламентирующим вопросы обработки и защиты персональных данных, являлся Закон от 10.11.2008 № 455-З «Об информации, информатизации и защите информации». Были и иные НПА, которые в той или иной степени затрагивали вопросы обработки персональных данных, например, Закон от 21.07.2008 № 418-З «О регистре населения». Но комплексного и целенаправленного регулирования порядка обработки и защиты персональных данных не было.

 

Правовое регулирование защиты персональных данных

Основными НПА являются Закон и Указ № 422.

Смежное законодательство по технической защите информации включает:

– Указ от 16.04.2013 № 196 «О некоторых мерах по совершенствованию защиты информации»;

– Приказ Оперативно-аналитического центра при Президенте (ОАЦ) от 20.02.2020 № 66 «О мерах по реализации Указа Президента Республики Беларусь от 9 декаб­ря 2019 г. № 449». Им утверждены Положение о порядке технической и криптографической защиты информации в информационных системах, предназначенных для обработки информации, распространение и (или) предоставление которой ограничено, Положение о порядке аттестации систем защиты информации информационных систем, предназначенных для обработки информации, распространение и (или) предоставление которой ограничено, Положение о порядке технической и криптографической защиты информации, обрабатываемой на критически важных объектах информатизации, и др.

Есть и отраслевые особенности по защите персональных данных. Например, в сфере медицины действует постановление Минздрава от 07.06.2021 № 74 «О формах и порядке дачи и отзыва согласия на внесение и обработку персональных данных пациента».

 

Защита прав субъектов персональных данных

Уполномоченным органом по защите прав субъектов персональных данных является Национальный центр защиты персональных данных (далее – центр, НЦЗПД) (п. 1 Положения о Национальном центре защиты персональных данных, утв. Указом № 422 (далее – Положение № 422)).

Центр возглавляет директор, который назначается на должность и освобождается от выполнения обязанностей Президентом по представлению начальника ОАЦ.

При НЦЗПД будет создан на общественных началах консультативный совет.

Две основные задачи центра:

1) принятие мер по защите прав субъектов персональных данных при обработке их персональных данных;

2) организация обучения по вопросам защиты персональных данных.

Функции центра:

– контроль за обработкой персональных данных операторами (уполномоченными лицами).

Справочно: операторы – гос­орган, юридическое лицо РБ, иная организация, физлицо, в т.ч. ИП, самостоятельно или совместно с иными указанными лицами организующие и (или) осуществляющие обработку персональных данных;

– уполномоченное лицо – гос­орган, юрлицо, иная организация, физлицо, в т.ч. ИП, которые в соответствии с актом законодательства, решением госоргана, являющегося оператором, либо на основании договора с оператором осуществляют обработку персональных данных от имени оператора или в его интересах;

– рассмотрение жалоб субъектов персональных данных по воп­росам обработки персональных данных;

– определение перечня иностранных государств, на территории которых обеспечивается надлежащий уровень защиты прав субъектов персональных данных;

– выдача разрешения на трансграничную передачу персональных данных, если на территории иностранного государства не обеспечивается надлежащий уровень защиты прав субъектов персональных данных, а также определение порядка выдачи таких разрешений;

– внесение предложений о совершенствовании законодательства о персональных данных, участие в подготовке проектов актов законодательства о персональных данных;

– разъяснение вопросов применения законодательства о персональных данных;

– участие в работе международных организаций по вопросам защиты персональных данных;

– публикация в средствах массовой информации ежегодно не позднее 15 марта отчета о своей деятельности за предыдущий год;

– определение случаев, когда не требуется уведомления НЦЗПД о нарушениях систем защиты персональных данных;

– классификация содержащих персональные данные информационных ресурсов (систем) в целях определения предъявляемых к ним требований технической и криптографической защиты персональных данных;

– сотрудничество с органами (организациями) по защите прав субъектов персональных данных в иностранных государствах;

– реализация образовательных программ дополнительного образования взрослых в соответствии с законодательством об образовании и др.

Основные права НЦЗПД

Примечание

При осуществлении контроля запрашивать и получать на безвозмездной основе от госорганов, юрлиц РБ, иных организаций и физлиц информацию, необходимую для определения законности действий (бездействия) операторов (уполномоченных лиц) по обработке персональных данных (в т.ч. персональные данные физлиц без их согласия)

Информация представляется в течение 10 календарных дней со дня поступления запроса

При осуществлении контроля безвозмездно пользоваться информационными ресурсами (системами), в т.ч. иметь к ним доступ, включая удаленный, получать из них сведения, в т.ч. содержащие банковскую, коммерческую, профессиональную и иную охраняемую законом тайну, а также персональные данные физлиц без их согласия, за исключением информационных ресурсов (систем), содержащих госсек­реты

На основании письменных запросов, запросов в виде электронных документов либо соглашений (договоров), заключенных с собственниками (владельцами) информационных ресурсов (систем)

Безвозмездно пользоваться информационными и (или) электронными услугами, оказываемыми госорганами, юрлицами РБ и иными организациями, на основании соглашений (договоров), заключенных с субъектами, оказывающими такие услуги

 

Проводить в отношении операторов (уполномоченных лиц) при обработке ими персональных данных проверки на предмет соблюдения законодательства о персональных данных

 

Требовать от операторов (уполномоченных лиц) изменения, блокирования или удаления недостоверных или полученных незаконным путем персональных данных, устранения иных нарушений законодательства о персональных данных

Аналогичное положение закреплено в п. 3 ст. 18 Закона

Требовать от операторов (уполномоченных лиц) прекращения обработки персональных данных, если иными способами невозможно обеспечить защиту прав субъектов персональных данных

 

Принимать по вопросам, входящим в компетенцию центра, решения, обязательные для исполнения госорганами, юрлицами РБ, иными организациями и физлицами, осуществляющими деятельность по обработке персональных данных

 

Привлекать работников госорганов, иных госорганизаций по согласованию с их руководителями, а также физлиц на договорной основе для решения вопросов, относящихся к компетенции НЦЗПД

 

Проводить на договорной основе добровольный аудит соблюдения операторами (уполномоченными лицами) требований законодательства о персональных данных

Актуально для организаций в части освобождения от плановых проверок на 5 лет

 

Рассмотрение жалоб

Субъекты персональных данных, полагающие, что их права, свободы и законные интересы нарушены при обработке персональных данных, вправе направить в НЦЗПД жалобу по вопросам обработки персональных данных (п. 27 Положения № 422).

Жалоба может быть подана в течение 3 месяцев со дня, когда о нарушении стало известно лицу, направившему жалобу.

Жалоба подается в письменной форме или в виде электронного документа и должна содержать:

– фамилию, собственное имя, отчество (если таковое имеется) субъекта персональных данных, адрес его места жительства (места пребывания);

– изложение сути жалобы с указанием действий (бездействия), которыми нарушаются права, свободы и законные интересы субъекта персональных данных;

– информацию о принятых мерах по восстановлению нарушенных прав, свобод и законных интересов субъекта персональных данных (в т.ч. обращение к оператору (уполномоченному лицу), в суд, органы прокуратуры или иные госорганы) или об отсутствии таких мер;

– личную подпись субъекта персональных данных в случае направления жалобы в письменной форме.

Заметим, что в отличие, например, от согласия на обработку персональных данных (см. п. 6 ст.5 Закона) в жалобе не требуется указывать такие идентифицирующие сведения, как дата рождения и идентификационный номер.

К жалобе прилагаются документы и иные материалы (в т.ч. фотографии, графические изображения экрана (скриншоты), подтверждающие нарушение прав, свобод и законных интересов субъекта персональных данных, подающего жалобу (при их наличии).

Жалобы в письменной форме подаются нарочным (курьером) или по почте.

Жалобы в виде электронного документа должны быть удостоверены электронной цифровой подписью, выработанной с использованием личного ключа, сертификат открытого ключа которого издан в Государственной системе управления открытыми ключами проверки элект­ронной цифровой подписи РБ.

Срок рассмотрения жалобы – не позднее одного месяца со дня, следующего за днем их регистрации в НЦЗПД. Если жалоба требует дополнительного изучения и проверки, указанный срок может быть продлен центром не более чем на один месяц с уведомлением об этом субъекта персональных данных, подавшего жалобу.

При подтверждении сведений, указанных в жалобе, НЦЗПД принимает необходимые меры по защите нарушенных прав, свобод и законных интересов субъекта персональных данных, подавшего жалобу, и уведомляет его об этом.

Если содержащиеся в жалобе сведения о нарушениях при обработке персональных данных не подтверждаются, НЦЗПД оставляет такую жалобу без удовлетворения и информирует об этом субъекта персональных данных, подавшего жалобу, с разъяснением порядка обжалования такого решения.

Принятые по результатам рассмотрения жалоб решения центра могут быть обжалованы в судебном порядке.

 

Порядок проведения проверок

Указом № 422 внесены изменения в п. 23 Указа от 16.10.2009 № 510 «О совершенствовании контрольной (надзорной) деятельности в Респуб­лике Беларусь» (далее – Указ № 510). Так, при осуществлении контроля за обработкой персональных данных операторами (уполномоченными лицами) Указ № 510 не применяется.

Иными словами, на осуществление контроля за обработкой персональных данных операторами (уполномоченными лицами) не распространяются правила Указа № 510, и такой контроль осуществляется на основании Указа № 422.

Контроль за обработкой персональных данных осуществляется НЦЗПД в виде 3 видов проверок (см. таблицу).

Критерии
сравнения

Виды проверок

Наименование

Плановые

Внеплановые

Камеральные

Содержание

Проводимые в соответствии с планом проверок соблюдения законодательства о персональных данных

Проводимые без включения в названный план

Проводимые по месту нахождения НЦЗПД посредством изучения, анализа и оценки:

– информации, размещенной в средствах массовой информации и интернете;

– документов и иной информации, в т.ч. полученной от оператора (уполномоченного лица) по запросу НЦЗПД

Основание для проверки

План проверок соблюдения законодательства о персональных данных, который ежегодно утверждается директором НЦЗПД и размещается на официальном сайте НЦЗПД не позднее 30 декабря года, предшествующего году проведения проверки

Наличие сведений, в т.ч. полученных от организации или физлица, жалоб субъектов персональных данных, свидетельствующих о совершаемом (совершенном) нарушении требований законодательства о персональных данных.

Анонимная информация не является основанием для назначения внеплановых проверок

 

Периодичность

Не чаще 1 раза в 2 года. Операторы (уполномоченные лица), имеющие положительное заключение НЦЗПД по итогам проведения добровольного аудита соблюдения требований законодательства о персональных данных, не подлежат плановым проверкам в течение 5 лет со дня получения соответствующего заключения

Нет

 

Срок проведения проверки

Не может превышать 20 рабочих дней. Указанный срок может быть продлен директором НЦЗПД однократно не более чем на 10 рабочих дней

 

Порядок

1. Создание комиссии и выдача предписания.

Директором НЦЗПД формируется комиссия по проверке (далее – комиссия) и выдается предписание на ее проведение с указанием наименования оператора (уполномоченного лица), вида проверки (плановая или внеплановая), даты начала проверки, сроков ее проведения, состава комиссии, вопросов, подлежащих проверке

Без выдачи предписания на ее проведение и уведомления об этом оператора (уполномоченного лица)

2. Уведомление о начале проверки.

Оператор (уполномоченное лицо) письменно уведомляется не позднее 10 рабочих дней до начала ее проведения. Уведомление должно содержать сведения о дате начала проверки, сроках ее проведения, составе комиссии, а также о вопросах, подлежащих проверке

 

 

3. Проведение проверочных мероприятий, как правило, в присутствии представителей проверяемого оператора (уполномоченного лица)

 

4. Оценка мер, принятых оператором (уполномоченным лицом) для обеспечения защиты персональных данных, а также их достаточность для защиты персональных данных

 

5. Определение методов и способов осуществления проверки руководителем комиссии

 

Оформление результатов проверки

1. Составляется акт (в двух экземплярах), в котором должны быть отражены:

– соответствие (несоответствие) принятых оператором (уполномоченным лицом) мер по обеспечению защиты персональных данных требованиям законодательства о персональных данных;

– экспертная оценка комиссией достаточности принятых оператором (уполномоченным лицом) мер для защиты персональных данных;

– выявленные нарушения законодательства о персональных данных либо вывод об отсутствии таких нарушений.

2. Акт плановой или внеплановой проверки составляется в течение 10 рабочих дней со дня ее окончания и подписывается всеми членами комиссии.

В течение 3 рабочих дней после составления акта первый его экземпляр направляется проверяемому оператору (уполномоченному лицу) или вручается его уполномоченному представителю, второй остается в НЦЗПД

 

В случае выявления по результатам проверки нарушений законодательства о персональных данных

1. Директор НЦЗПД в течение 10 рабочих дней со дня окончания проверки выносит письменное требование (предписание) об устранении выявленных нарушений и (или) приостановлении (прекращении) обработки персональных данных в информационном ресурсе (системе) с указанием конкретных действий, которые должны быть приостановлены (прекращены), и устанавливает срок такого устранения и (или) приостановления (прекращения), не превышающий 6 месяцев.

Требование (предписание) составляется в 2 экземплярах. Первый в течение 3 рабочих дней после его составления направляется проверенному оператору (уполномоченному лицу) или вручается его уполномоченному представителю, второй остается в НЦЗПД.

2. О выполнении письменного требования (предписания) об устранении выявленных нарушений оператор (уполномоченное лицо) в сроки, установленные в этом требовании (предписании), письменно сообщает в НЦЗПД с приложением подтверждающих документов, а также предоставляет НЦЗПД возможность удостовериться (в т.ч. на месте) в устранении нарушений (при необходимости).

При наличии объективных обстоятельств, не позволивших устранить нарушения, указанные в письменном требовании (предписании) в установленные в нем сроки, по заявлению оператора (уполномоченного лица), поданному не позднее 3 рабочих дней до дня истечения этих сроков и отражающему соответствующие обстоятельства, директором НЦЗПД такие сроки могут быть продлены. Решение о продлении указанных сроков или отказе в этом принимается не позднее 2 рабочих дней со дня поступления заявления, о чем оператор (уполномоченное лицо) уведомляется в письменной форме в течение 2 рабочих дней со дня принятия решения.

Решение о возобновлении обработки персональных данных в соответствующих информационных ресурсах (системах) принимается директором НЦЗПД в течение 10 рабочих дней после устранения нарушений, послуживших основанием для вынесения письменного требования (предписания) о приостановлении (прекращении) обработки персональных данных в информационном ресурсе (системе), о чем оператор (уполномоченное лицо) уведомляется в письменной форме в течение 2 рабочих дней со дня принятия такого решения

Могут быть направлены рекомендации об устранении выявленных нарушений законодательства о персональных данных

Возражения по акту плановой или внеплановой проверки

1. Руководитель оператора (уполномоченного лица) или иной его уполномоченный представитель не позднее 15 рабочих дней со дня поступления акта оператору (уполномоченному лицу) или вручения его уполномоченному представителю подает в НЦЗПД письменные возражения по его содержанию.

Обоснованность доводов, изложенных в возражениях, рассматривается НЦЗПД не позднее 10 рабочих дней со дня их поступления. Результаты рассмотрения возражений отражаются в письменном заключении, которое направляется оператору (уполномоченному лицу) или вручается его уполномоченному представителю.

В случае признания возражений обоснованными составляется новый акт проверки и при необходимости отменяется (изменяется) соответствующее письменное требование (предписание).

2. Вынесенное по результатам плановой или внеплановой проверки письменное требование (предписание) об устранении нарушений и (или) приостановлении (прекращении) обработки персональных данных в информационном ресурсе (системе), а также действия (бездействие) проверяющих могут быть обжалованы оператором (уполномоченным лицом) в судебном порядке

 

 

Обучение работе с персональными данными

НЦЗПД вправе реализовывать образовательную программу повышения квалификации руководящих работников и специалистов, в т.ч. по вопросам технической и (или) криптографической защиты информации, защиты персональных данных (подп. 3.1 п. 3 Указа № 422).

Собственники (владельцы) информационных систем и владельцы критически важных объектов информатизации, а также организации, осуществляющие лицензируемую дея-
тельность по технической и (или) криптографической защите информации, направляют своих работников на обучение в НЦЗПД. Порядок и сроки обучения определены в подп. 3.2 п. 3 Указа № 422.

Операторы (уполномоченные лица) организуют не реже 1 раза в 5 лет прохождение обучения по воп­росам защиты персональных данных лицами, ответственными за осуществление внутреннего контроля за обработкой персональных данных, а также лицами, непосредственно осуществляющими обработку персональных данных.

Категории лиц, определенные ОАЦ, проходят обучение в НЦЗПД по образовательной программе повышения квалификации руководящих работников и специалистов.

Иные лица проходят обучение:

– в учреждениях образования, а также в иных организациях, которым предоставлено право реализации образовательной программы повышения квалификации руководящих работников и специалистов, по образовательной программе повышения квалификации руководящих работников и специалистов;

– в других организациях по образовательной программе обучающих курсов (лекториев, тематических семинаров, практикумов, тренингов, офицерских курсов и иных видов обучающих курсов);

– у оператора (уполномоченного лица) путем изучения установленных требований в области защиты персональных данных и проверки им знаний по вопросам защиты персональных данных (в форме собеседования, опроса, тестирования и других формах контроля знаний).

Операторы (уполномоченные лица) до 15.12.2021, а в последующие годы – до 15 ноября должны представить в НЦЗПД информацию о количестве лиц, ответственных за осуществление внутреннего контроля за обработкой персональных данных, а также лиц, непосредственно осуществляющих обработку персональных данных, которым необходимо пройти обучение в НЦЗПД.

ОАЦ до 15.11.2021 должен определить категории лиц, ответственных за осуществление внутреннего конт­роля за обработкой персональных данных, а также лиц, непосредственно осуществляющих обработку персональных данных, которые обязаны проходить обучение в НЦЗПД.

 

Реестр операторов персональных данных

Операторы, являющиеся госорганами, юрлицами РБ, иными организациями, устанавливают и поддерживают в актуальном состоянии:

а) перечень информационных ресурсов (систем), содержащих персональные данные, собственниками (владельцами) которых они являются;

б) категории персональных данных, подлежащих включению в такие ресурсы (системы):

– общедоступные персональные данные;

– специальные персональные данные (кроме биометрических и генетических персональных данных);

– биометрические и генетические персональные данные;

– персональные данные, не являющиеся общедоступными или специальными;

в) перечень уполномоченных лиц, если обработка персональных данных осуществляется уполномоченными лицами;

г) срок хранения обрабатываемых персональных данных.

Операторы обязаны вносить в создаваемый НЦЗПД государственный информационный ресурс «Реестр операторов персональных данных» (далее – реестр) сведения об информационных ресурсах (системах), содержащих персональные данные, а также обеспечивать актуализацию соответствующих сведений (подп. 3.6 п. 3 Указа № 422).

Виды информационных ресурсов (систем), сведения о которых подлежат внесению в реестр, а также перечень включаемых в него сведений и срок их внесения в реестр определяются ОАЦ.

ОАЦ до 01.08.2022 должен определить виды информационных ресурсов (систем), сведения о которых подлежат внесению в реестр, а также перечень включаемых в него сведений и сроки их внесения в реестр.

Владельцем и оператором реестра является НЦЗПД.

Распечатать с изображениями Распечатать без изображений
Разместить рекламу на neg.by