Закон о защите персональных данных украина 2018

GDPR — новые правила обработки персональных данных в Европе для международного IT-рынка

В мае 2018 года Европа переключится на обновлённые правила обработки персональных данных, установленные Общим регламентом по защите данных (Регламент ЕС 2016/679 от 27 апреля 2016 г. или GDPR — General Data Protection Regulation). Данный регламент, имеющий прямое действие во всех 28 странах ЕС, заменит рамочную Директиву о защите персональных данных 95/46/ЕС от 24 октября 1995 года. Важным нюансом GDPR является экстерриториальный принцип действия новых европейских правил обработки персональных данных, поэтому российским компаниям следует внимательно отнестись к ним, если услуги ориентированы на европейский или международный рынок.

Новый регламент предоставляет резидентам ЕС инструменты для полного контроля над своими персональными данными. С мая 2018 года ужесточается ответственность за нарушение правил обработки персональных данных: по GDPR штрафы достигают 20 миллионов евро (около 1,5 млрд руб.) или 4% годового глобального дохода компании. В настоящей статье мы проанализировали новые правила обработки персональных данных в ЕС и сформулировали рекомендации для российских компаний по методам реагирования на GDPR.

Кто в зоне действия GDPR?

GDPR имеет экстерриториальное действие и применяется ко всем компаниям, обрабатывающим персональные данные резидентов и граждан ЕС, независимо от местонахождения такой компании.

Разумеется, филиалы, представительства российских организаций на территории ЕС должны будут соответствовать новым требованиям.

Другую (неочевидную) категорию субъектов рассмотрим на следующем примере:
Организация базируется в России. Она продает онлайн товары и услуги пользователям, в том числе пользователям из ЕС. Услуги предоставляются пользователям на локальных языках в местных валютах на национальных доменах верхнего уровня стран ЕС (напр., «.de», «.nl» или «.co.uk»). При этом эта организация не производит никаких операций или субподрядчиков непосредственно на территории ЕС.

Должна ли такая организация соблюдать GDPR?
Да.

Ведь услуги и товары очевидно предлагаются жителям ЕС, потому что:

— услуги/товары адаптированы на местные языки жителей ЕС;
— услуги/товары оплачиваются в местных валютах ЕС;
— услуги/товары предоставляются на национальных доменах верхнего уровня стран ЕС.

Это означает, что организации, обрабатывающие персональные данные европейцев в России при реализации онлайн-продаж (например, РЖД, авиакомпании, гостиницы, хостелы и иные), подпадают под действие GDPR и обязаны соблюдать новые европейские правила обработки персональных данных.

Важно отметить, что помимо обработки персональных данных в GDPR используется понятие мониторинга поведения субъектов данных, которое загоняет под действие GDPR ещё одну категорию субъектов. GDPR применяется к организациям, созданным за пределами ЕС, если они (в качестве контролера или процессора) контролируют поведение жителей ЕС (в той мере, в которой такое поведение имеет место в ЕС).

Мониторинг может включать:

— отслеживание резидента ЕС в интернете;
— использование методов обработки данных для профилирования отдельных лиц, их поведения или их отношения к чему-либо (например, для анализа или прогнозирования личных предпочтений).

Европейский законодатель также разделяет понятия контроллер данных (data controller) и процессор данных (data processor). Контроллер, действуя в качестве капитана судна, несет бОльшую юридическую ответственность, чем процессор, который действует в качестве моряка на судне. По сути контроллеры решают, что происходит с персональными данными и несут ответственность за обработку, а процессоры являются некими “исполнителями”.

Например, облачная система, которой пользуются ваши сотрудники для целей выполнения задач и проектов, где также хранятся персональные данные клиентов, будет являться процессором данных, а вы, соответственно, контроллером.

Что подразумевается под персональными данным в GDPR?

Персональные данные — это любая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу (субъект данных), по которой прямо или косвенно можно его определить. К такой информации относится в том числе имя, данные о местоположении, онлайн идентификатор или один или несколько факторов характерных для физической, физиологической, генетической, умственной, экономической, культурной или социальной идентичности этого физического лица (п. 1 ст. 4). Определение широкое и достаточно четко дает понять, что даже IP адреса также могут быть персональными данными.

Важно отметить, что существуют определенные типы персональных данных, относящиеся к категории особых или конфиденциальных персональных данных. Это информация, раскрывающая: расовое или этническое происхождение, политические взгляды, религиозные или философские убеждения и членство в профсоюзах. Кроме того, к этой группе относятся генетические, биометрические данные, используемые для идентификации физического лица, данные о состоянии здоровья, сведения, касающиеся сексуальной жизни или сексуальной ориентации (ст. 9).

6 принципов обработки данных по GDPR

Общий подход европейцев к обработке персональных данных сформулирован в виде 6 основных принципов:

1) Законность, справедливость и прозрачность. Персональные данные должны обрабатываться законно, справедливо и прозрачно. Любую информацию о целях, методах и объёмах обработки персональных данных следует излагать максимально доступно и просто.
2) Ограничение цели. Данные должны собираться и использоваться исключительно в тех целях, которые заявлены компанией (онлайн-сервисом).
3) Минимизация данных. Нельзя собирать личные данные в большем объёме, чем это необходимо для целей обработки.
4) Точность. Личные данные, которые являются неточными, должны быть удалены или исправлены (по требованию пользователя).
5) Ограничение хранения. Личные данные должны храниться в форме, которая позволяет идентифицировать субъекты данных на срок не более, чем это необходимо для целей обработки.
6) Целостность и конфиденциальность. При обработке данных пользователей компании обязаны обеспечить защиту персональных данных от несанкционированной или незаконной обработки, уничтожения и повреждения.

Ключевые требования

Уведомление о случаях нарушения GDPR
Компании обязаны уведомлять регулирующие органы (а в некоторых случаях и субъектов данных) о любых нарушениях, связанных с персональными данными в течение 72 часов после обнаружения такого нарушения.

Например, недавняя новость о хакерской атаке на Uber — яркий пример нарушения данного правила. Uber сообщил прессе, что хакеры получили доступ к персональным данным 57 миллионов пользователей и водителей спустя целый год. Если бы сейчас действовал GDPR, то избежать высокого штрафа в размере 4% от годового оборота было бы невозможно.

Список национальных регуляторов в области персональных данных по всем странам ЕС приведён тут. Также есть общеевропейский регулятор — Working party 29 или Рабочая группа по статье 29. Однако после вступления GDPR в силу Рабочую группу по статье 29 заменит новый орган — Европейский совет по защите данных (European Data Protection Board — EDPB).

Права субъекта данных (физического лица)

GDPR значительно расширяет права граждан и резидентов ЕС по контролю за их персональными данными. Европейские пользователи имеют право запрашивать подтверждение факта обработки их данных, место и цель обработки, категории обрабатываемых персональных данных, каким третьим лицам персональные данные раскрываются, период, в течение которого данные будут обрабатываться, а также уточнять источник получения организацией персональных данных и требовать их исправления. Более того, пользователь имеет право требовать прекращения обработки своих данных.

В GDPR также предусмотрено право на забвение (right to erasure, right to be forgotten), которое дает европейцам возможность удалять свои личные данные по запросу во избежание их распространения или передачи третьим лицам.

Это не новое право, оно также есть в действующей Директиве. Суд справедливости ЕС (CJEU — Court of Justice of the European Union) в решении по делу Google Spain в 2014 году разъяснил, что субъекты данных имеют право на удаление информации о них из результатов поиска, если она не представляет общественного интереса. Однако, право на забвение распространяется не только на поисковые системы. Любая компания, обрабатывающая данные, должна удалять чьи-либо персональные данные по запросу, если это не противоречит интересам общества или иным фундаментальным правам европейцев.

Например, если вы новостной сервис, то прежде, чем удалять данные, проверьте и убедитесь, что такое удаление не повлияет на свободу слова и на право к доступу информации, гарантированные европейцам статьей 11 Хартии Европейского союза по правам человека.

Право на переносимость данных

Право на переносимость данных (right to data portability) является новацией в правилах обработки данных ЕС, введенное GDPR. Данное право заключается в том, что компании обязаны предоставлять бесплатно электронную копию персональных данных другой компании по требованию самого субъекта персональных данных.

Например, стартап под названием “Солнышко” хочет выйти на рынок с сайтом для обмена социальными медиа, но на рынке уже есть свои гиганты с большой долей рынка. Право на переносимость данных упростит потенциальным клиентам процесс передачи своих данных от одного онлайн-сервиса к другому (без повторного введения одних и тех же данных на разных сайтах).

Другой пример. Субъект данных пользуется сервисом чтения электронных книг “Электронная книжка”. В один прекрасный момент пользователь решает перейти на сервис “Читай онлайн”. В данном случае право на переносимость данных позволяет получить от “Электронной книжки” персональные данные (например, предпочтения в литературе и другие) и передать их другому сервису.

Согласие на обработку

GDPR устанавливает высокие требования в отношении формы получения согласия на обработку данных. Согласие человека на обработку его персональных данных должно быть выражено в форме утверждения или в форме четких активных действий пользователя. Согласие на обработку персональных данных будет недействительно, если у пользователя не было выбора или не было возможности отозвать свое согласие без ущерба для самого себя. Если пользователь дал согласие на обработку своих персональных данных, контроллер должен иметь возможность продемонстрировать это.

Не рекомендуем использовать по умолчанию поля о согласии с уже поставленной галочкой или другие методы получения согласия по умолчанию. Согласие также не может быть выражено в виде молчания или бездействия пользователя. Информация о порядке отзыва согласия на обработку персональных данных должна быть размещена таким образом, чтобы пользователь мог легко её найти.

Особая защита детей

Детские персональные данные заслуживают особой защиты, ведь они менее осведомлены о рисках, последствиях, гарантиях и их правах в отношении обработки персональных данных. Согласие на обработку данных ребенка должно быть авторизовано родителями (или законными представителями ребенка). Возрастной порог для родительской авторизации устанавливается государствами-членами ЕС отдельно (от 13 до 16 лет).

Назначение ответственного за защиту персональных данных

Это требование относится к компаниям, которые осуществляют регулярные и систематические крупномасштабные наблюдения, мониторинг лиц (выше о нем упоминалось); или которые осуществляют крупномасштабную обработку специальных персональных данных, например, медицинские записи или сведения об уголовной судимости.

В любом случае, любая организация может добровольно назначить сотрудника по защите данных для управления процессами обработки данных пользователей и контроля за соблюдением требований GDPR. В таком случае компания должна опубликовать информацию о таком сотруднике, а также направить её национальному регулятору по защите персональных данных соответствующей страны ЕС.

Что делать?

Если вы входите в зону действия нового европейского регламента о защите данных или планируете расширяться и предоставлять услуги и товары в страны ЕС, то рекомендуется провести комплексную оценку применяемых в компании методов и средств обработки персональных данных и привести их в соответствие с новыми правилами GDPR. Следует также пересмотреть политику конфиденциальности и положения об обработке персональных данных пользовательских соглашений (Terms of use) своих сайтов и онлайн-сервисов, ориентированных на европейских потребителей и пользователей. Для соответствия требованиям GDPR необходимо разработать внутренние политики защиты данных, обучать персонал, проводить проверки деятельности по обработке данных, вести документацию по процессам обработки, внедрять меры по встроенной системе конфиденциальности, а также назначить сотрудника ответственного за обработку персональных данных (естественно, с учётом характера и объёмов обрабатываемых персональных данных).

Несмотря на то, что новые требования к обработке персональных данных серьезны, в них есть положительные стороны для внеевропейских игроков: легче придерживаться единого набора правил защиты и обработки данных, чем учитывать национальные нюансы обработки персональных данных каждой отдельной страны ЕС, как это приходилось делать до введения GDPR. Более того, реформа направлена на стимулирование экономического роста путем сокращения расходов и бюрократии для компаний, работающих в ЕС. Соблюдение одного правила вместо 28 (количество стран-членов ЕС) поможет маленьким и развивающимся компаниям выйти на новые рынки. Согласно закону в ряде случаев обязательства изменяются в зависимости от размера бизнеса, природы обрабатываемых данных и иных факторов.

Также следует заранее продумать механизмы реагирования на запросы европейских регуляторов и субъектов персональных данных (пользователей), которые возможны в рамках GDPR (например, об уточнении данных, их удалении, прекращении обработки или передаче другой компании по праву на переносимость данных).

GDPR — важнейший законодательный документ, который существенно повышает уровень защиты персональных данных в ЕС и за его пределами. Он требует очень внимательного изучения и соблюдения. Реформа дает ясность и последовательность правил, которые должны применяться в области защиты данных. Она также восстанавливает доверие пользователя-потребителя, что позволяет бизнесу максимально использовать возможности на едином европейском цифровом рынке. Сбор, анализ и перемещение персональных данных по всему миру приобрели огромное экономическое значение. Персональные данные – это, безусловно, “валюта” современной экономики. И если вы осуществляете сбор пользовательских данных в каком-либо виде — за их сохранностью надо внимательно следить, чтобы избежать утечек и возможных манипуляций ими третьими лицами.

Штраф до €20 млн: Закон о защите персональных данных в ЕС вступил в силу

Закон распространяется на государственные и частные компании, а также клубы и другие места проведения досуга

Брюссель, 25 мая 2018, 13:45 — REGNUM Закон о защите персональных данных, ратифицированный Европейским парламентом в апреле 2016 года, вступает в силу на территории стран Евросоюза с 25 мая, сообщает агентство DPA.

Согласно новому закону, предоставление персональных данных, а также согласие на их обработку являются добровольными. Все персональные данные предоставленные гражданами, обрабатываются в той степени и для тех целей, на которые было получено согласие.

Закон распространяется на государственные и частные компании, а также клубы и другие места проведения досуга. Помимо этого, закон затронет интересы людей работающих в масс-медиа, например, профессиональных фотографов или операторов веб-сайтов. То есть, тех, кто в силу своей специальности связан с обработкой личных данных.

В случае нарушения закона предусмотрен административный штраф до €20 млн или до 4% от ВВП за предыдущий финансовый год. Пользователи интернета также получают возможность требовать возмещения ущерба, если их права были нарушены.

Целью закона является развитие «единого цифрового рынка» на всей территории Евросоюза, а также создание комфортной, более прозрачной и защищенной виртуальной среды. Таким образом, граждане смогут больше доверять онлайн-сервисам. От этого выиграют все заинтересованные стороны, считают в ЕС.

Однако специалисты признают, что новые, более жесткие нормы защиты данных, принятые в ЕС, будет довольно сложно воплотить в жизнь, как технически, так и организационно.

Ранее канцлер Германии Ангела Меркель также подвергла закон критике. По ее мнению, штрафы и санкции, наложенные на организации за нарушение прав и защиты личных данных, могут негативно сказаться на экономике.

Наш МВА-партнер

Обработка персональных данных физических лиц

В последнее время тема использования и защиты персональных данных физических лиц приобрела особую актуальность. Как известно, не так давно Украина ратифицировала Конвенцию Совета Европы о защите лиц в связи с автоматизированной обработкой персональных данных и Дополнительный протокол к этой Конвенции относительно органов надзора и трансграничных потоков данных.

Выполняя принятые обязательства, с целью адаптации украинского законодательства к международным нормам, 1 июня 2010 года Верховная Рада Украины приняла Закон Украины «О защите персональных данных» № 2297-VI (далее – Закон № 2297-VI). Данный Закон вступил в силу с 1 января 2011 года и практически с этого момента стали формироваться государственные органы, которые уполномочены осуществлять регистрационные процедуры и контроль в данной сфере. В настоящий момент такие полномочия получила Государственная служба Украины по вопросам защиты персональных данных (далее – Служба). К функциям Службы относятся регистрация баз персональных данных, ведение Государственного реестра баз персональных данных, а также контроль в данной сфере. С начала июля 2011 года Служба начала активную деятельность.

Базы персональных данных физических лиц в медицинских и оздоровительных учреждениях, аптеках и салонах красоты, гостиниц, а также других субъектов хозяйствования

В соответствии с действующим законодательством персональными данными является любая информация о физическом лице, которая позволяет его идентифицировать, в частности об: имени, дате и месте рождения, месте работы и проживания, образовании и т.д. Персональными данными также могут быть сведения о: национальности, образовании, семейном положении, религиозности, состоянии здоровья и др. Кроме того, согласно решению Конституционного Суда Украины от 30 октября 1997 № 5-зп к персональным данным также относятся данные об имущественном состоянии и медицинская информация (информация о состоянии здоровья, в т.ч. из истории болезни).

В соответствии с Законом № 2297-VI объектами защиты являются лишь те персональные данные, которые обрабатываются и вносятся в базу персональных данных.

Статьей 2 указанного Закона определено, что база персональных данных — это именуемая совокупность упорядоченных персональных данных в электронном виде и/или в виде картотек персональных данных. Поэтому базы пациентов и медицинские карточки последних в медицинских и оздоровительных учреждениях и у частнопрактикующих врачей, базы и карточки клиентов салонов красоты, аптек и иные подобные клиентские базы других субъектов хозяйствования являются базами персональных данных. Причем, следует отметить, что как минимум одна база персональных данных физических лиц есть у каждого работодателя. Это база наемных работников, которая формируется при оформлении их кадровых дел.

Говоря о базах персональных данных, возникает вопрос о том, из какого минимального количества лиц может состоять База персональных данных. Отвечая на этот вопрос необходимо учитывать два важных момента. Во-первых, база персональных данных – это совокупность сведений о физических лицах. То есть, формально это могут быть сведения даже о двух физических лицах. Во-вторых, персональные данные даже одного физического лица уже должны охраняться. Поэтому специалисты Службы советуют регистрировать Базы персональных данных, начиная с появления первого лица в этой базе. В ближайшее время планируется внести изменения в Закон № 2297-VI, в соответствии с которыми юридические лица и физические лица–предприниматели должны будут регистрировать Базы персональных данных еще до создания такой базы и внесения первых данных.

Баз персональных данных на одном предприятии или в организации может быть несколько. Нередко одни и те же данные дублируются в электронном и бумажном виде (например, картотека). Однако, если цель обработки сведений, которые обрабатываются в электронном виде и в виде картотек, одна и та же, то это и будет одна база данных. Просто способ обработки данных в данном случае смешанный.

Владельцами базы персональных данных являются физические или юридические лица, которым законом или по согласию субъекта персональных данных предоставлено право на обработку этих данных, которое утверждает цель обработки данных в этой базе данных, устанавливает состав этих данных и процедуры их обработки, если иное не установлено Законом.

В соответствии с Законом № 2297-VI все субъекты, которые обрабатывают, вносят в базы или используют персональные данные физических лиц, должны регистрировать такие базы персональных данных в установленном законом порядке.

Процедура регистрации базы персональных данных

Существующая сегодня процедура регистрации баз персональных данных не предполагает передачу в специально уполномоченный государственный орган (Службу) персональных данных физических лиц, которые были переданы последними тем или иным предприятиям, организациям или физическим лицам. Фактически в Службу передаются лишь общие данные о такой базе (картотеке) в частности информация о: цели сбора информации, предполагаемом количестве лиц, которые предоставили (или могут предоставить в будущем) такую информацию, каким образом персональная информация будет храниться, может ли она передаваться третьим лицам и др. Такие сведения указываются в заявлении установленного образца. Форма такого заявления предполагает довольно подробную информацию не только о самой базе, но и о лицах, ответственных за сбор, обработку, хранение и выдачу таких данных.

Зарегистрировать базу персональных данных можно как лично, так и через представителя (документы необходимо подавать непосредственно в Службу, которая находиться в г. Киеве). На первый взгляд, процедура не сложная, однако уже сегодня около 20% заявителей уже получили отказ в регистрации баз персональных данных. Отправка заявлений на регистрацию БПД возможна и по почте, в т.ч. заказным письмом.

Государственный контроль над соблюдением норм законодательства о защите персональных данных

В соответствии с Законом № 2297-VI специально уполномоченным государственным органом по вопросам защиты персональных данных физических лиц является именно Государственная служба Украины по вопросам защиты персональных данных. Указом Президента Украины от 6 апреля 2011 года № 390/2011 было утверждено Положение о Государственной службе Украины по вопросам защиты персональных данных (далее — Положение). В соответствии с Положением деятельность Службы направляется и координируется Кабинетом Министров Украины через министра юстиции Украины. Как уже упоминалось, в число полномочий Службы входит и контроль над соблюдением требований соответствующего законодательства по защите персональных данных.

В составе Службы уже действует Отдел контроля над соблюдением законодательства о защите персональных данных (далее – Отдел контроля). Это подразделение уполномочено проводить плановые и внеплановые проверки предприятий, организаций, физических лиц-предпринимателей и по их результатами давать предписания об устранении нарушений, а также налагать штрафные санкции на нарушителей.

С 1 июля 2012 года полномочия у Отдела контроля существенно расширены, а к нарушителям будут применяться санкции как административного, так и уголовного характера.

Юридическая ответственность за нарушения законодательства в сфере защиты персональных данных

Какое же наказание ожидает нарушителей законодательства о защите персональных данных физических лиц? Ответ на этот вопрос указан в Законе Украины «О внесении изменений в некоторые законодательные акты Украины относительно усиления ответственности за нарушение законодательства о защите персональных данных» от 02.06.2011 г. № 3454-VI. Данный закон установил довольно серьезные санкции административной и уголовной ответственности, которые указаны в новых статьях Кодекса Украины об административных правонарушениях (188-39 и 188-40 КоАП) и в измененной ст. 182 Уголовного кодекса Украины (далее – УК Украины).

13 января 2012 года Верховной Радой Украины был принят новый Закон, которым вступление в силу норм об ответсвенности за нарушение законодательства о защите персональных данных было перенесено на 1 июля 2012 . С этой даты в Украине уже применяются санкции за правонарушения и преступления, связанные с персональными данными физических лиц.

В соответствии со ст. 188-39 КоАП несообщение или несвоевременное сообщение субъекту персональных данных об его правах в связи с включением его персональных данных в базу персональных данных, или цели сбора этих данных и лиц, которым эти данные передаются, – влекут за собой наложение штрафа на должностные лица, граждан-субъектов предпринимательской деятельности – от трехсот до четырехсот (от 5100 грн. до 6800 грн.) необлагаемых минимумов доходов граждан (НМДГ). То есть, физическое лицо должно ОБЯЗАТЕЛЬНО подписать письменное согласие на включение обработку его данных в базу. Причем в медучреждении или салоне это касается не только пациентов (клиентов), но и нанятых сотрудников предприятия, организации или физического лица-предпринимателя, если они трудоустроены после 1 января 2011 года.

Уклонение от государственной регистрации базы персональных данных – влечет за собой наложение штрафа на должностные лица, граждан-субъектов предпринимательской деятельности – от пятисот до тысячи НМДГ (от 8500 до 17000 грн.).

Несоблюдение установленного законодательством порядка защиты персональных данных в базе персональных данных, которое привело к незаконному доступу к ним, влечет за собой наложение штрафа от трехсот до тысячи НМДГ (от 5100 до 17000 грн.).

Статья 182 УК Украины предусматривает уголовную ответственность, в т.ч. санкции в виде ограничения или лишения свободы за незаконный сбор, хранение, использование, уничтожение, распространение конфиденциальной информации о личности.

Учитывая столь серьезные санкции субъектам хозяйствования всех форм собственности рекомендуется обязательно зарегистрировать базы персональных данных. Причем следует помнить, что на предприятии может быть несколько таких баз.

Как правильно организовать работу с персональными данными физических лиц на предприятии или в организации

Если на предприятии или в организации собираются и обрабатываются персональные данные физических лиц, то они обязаны соблюдать требования, указанные в Законе № 2297-VI. Для этого необходимо не только зарегистрировать базу персональных данных. Еще до регистрации базы необходимо установить цель обработки входящих в нее данных, назначить ответственное лицо, на которое возложить обязанности относительно обеспечения защиты персональных данных, обеспечить получение в письменной форме согласия от физических лиц на обработку их персональных данных. Пока нормативно четко не установлены требования к таким процедурам, каждый субъект самостоятельно определяет, что именно нужно сделать для того, чтобы привести свои базы персональных данных в соответствие с действующим законодательством.

Статья 24 Закона № 2297-VI определяет, что государство гарантирует защиту персональных данных. Все субъекты правоотношений, связанных с персональными данными, обязаны обеспечить защиту таких данных от незаконной обработки, и также от незаконного доступа к ним. Причем обеспечение защиты таких данных в базе персональных данных полагается на владельца этой базы.

Специалисты Службы для обеспечения защиты на предприятии (в организации) персональных данных рекомендуют оформить ряд документов, в частности таких как: Положение о базах персональных данных, Приказ о создании Базы персональных данных, Приказ о назначении ответственного лица, Должностную инструкцию ответственного лица, Положение о конфиденциальной информации, Соглашение о неразглашении конфиденциальной информации и др.

Если Вам необходима помощь по оформлению и подаче заявления о регистрации Баз персональных данных, разработке пакета необходимых документов по их защите или Вы хотите получить квалифицированную консультацию, – обращайтесь к специалистам ЮК «Центра медицинского и фармацевтического права».

Тел.: +380 50 691 85 76; + 380 (44) 585 06 31 — Центральный офис в Киеве

Если вы не смогли дозвониться, заполните, пожалуйста, форму обратной связи:

ОБРАТИТЕ ВНИМАНИЕ!

ЮК «Центр медицинского и фармацевтического права» НЕ ЯВЛЯЕТСЯ подразделением или представителем Государственной службы Украины по вопросам защиты персональных данных или связанным каким-либо способом с нею лицом! Мы предлагаем платные юридические услуги по правильному оформлению и подаче заявления на регистрацию БПД и консультации. Поэтому мы не берем на себя обязательства по ускорению получения бланка Свидетельства о регистрации БПД!

К СВЕДЕНИЮ!

В 5 номере журнала «Медицинская практика: организационные и правовые аспекты» было напечатано эксклюзивное интервью с Председателем Государственной службы Украины по вопросам защиты персональных данных Алексеем Мервинским, в котором рассказано об основных положениях Закона № 2297-VI и особенностях деятельности органа, который он возглавляет.

В настоящее время Государственная служба в связи с огромным количеством поданных заявок значительно задерживает сроки оформления Свидетельств. Пока еще не выданы Свидетельства по заявкам, поданным в декабре 2011 г.

Новые правила работы с персональными данными в 2018 году

Страна отходит от праздников, и понемногу включаются рабочие процессы. Новый год всегда несет законодательные изменения в разных сферах регулирования. Но не только в Украине, меняется регулирование и в соседних государствах.

Бизнесу, чья деятельность связана с персональными данными граждан или жителей стран-членов Европейского союза, сейчас самое время задуматься о том, как адаптировать свою деятельность к новым требованиям. Превентивные меры и приведение всех бизнес процессов в соответствие с требованиями новых правил является лучшей альтернативой непомерным штрафам.

Так, 2018 год ознаменуется вступлением в силу регламента General Data Protection Regulation от 26 апреля 2016 года. Этот регламент заменит Директиву 95/46/ЕС Европейского парламента и Совета «О защите физических лиц при обработке персональных данных и о свободном перемещении этих данных» и после вступления в силу заменит соответствующее местное законодательство стран-членов ЕС.

GDPR считается наиболее прогрессивным регуляторным актом в сфере защиты персональных данных и его роль в этой сфере тяжело переоценить. В нем уточнено понятие персональных данных, а именно в перечень таких включены IP-адреса, cookies, цифровые идентификаторы устройств и местоположения, по которым может быть идентифицировано конкретное физическое лицо.

Кроме определения именно персональных данных, дано определение контроллера и процессора. Так, контроллером является физическое или юридическое лицо, государственный орган, организация или другой орган, которые самостоятельно или совместно с другими определяет цель и способы обработки персональных данных. А под процессором понимается физическое или юридическое лицо, государственный орган, организация, которые осуществляет обработку персональных данных от имени контроллера.

Регламент будет применяться к обработке персональных данных субъектов данных, которые находятся в ЕС, даже если контроллер или процессор не зарегистрированы в Союзе, но их деятельность по обработке связана с предложением товаров или услуг, независимо от того, потребуется ли оплата от субъекта данных в ЕС, или мониторингом их поведения, если их поведение имеет место в границах ЕС.

Так что, если компания попадает под действие данного регламента, следует уже сейчас задуматься о последствиях. Размер штрафов составит до 20 млн евро или 4 % общего мирового годового оборота предыдущего финансового года в зависимости от того, какая из двух цифр окажется выше. Такие штрафы заставят каждого контроллера и процессора ответственно относиться к обработке данных. А значит, можно рассчитывать на взвешенный подход всех компаний, которые так или иначе связаны с персональными данными, к проведению соответствующего комплаенса.

В странах Европейского союза уже началась подготовка к новым правилам работы с персональными данными. Но не стоит ограничиваться границами Европейского союза, готовиться необходимо и компаниям, которые, так или иначе, работают с жителями ЕС либо их персональными данными.

Поэтому украинским компаниям необходимо оценить возможность применения GDPR к их деятельности. При этом следует обратить внимание на наличие в пуле клиентов европейских граждан. Если деятельность компании подпадает под действие Регламента, необходимо предпринять шаги по ограничению работы с европейскими гражданами или привести свою деятельность в полное соответствие с новыми правилами.

Европейская правда

Защита персональных данных уже стала частью законодательства каждой развитой страны.

А что Украина? В 2010 году был принят закон «О защите персональных данных». Год спустя президент определил уполномоченный орган по вопросам защиты персональных данных — Государственную службу Украины по вопросам защиты персональных данных.

В 2013 году правительство прислушалось к мнению европейских специалистов. Последние считали украинскую службу по вопросам защиты персональных данных недостаточно независимой. Для устранения этого недостатка ее передали уполномоченному Верховной рады Украины по правам человека.

Использование в качестве государственного регулятора омбудсмена — привычное явление в Европе.

Украина в вопросе защиты персональных данных опирается на международный опыт. Но в государстве пока нет достаточной законодательной базы и системы, способной эффективно работать в современных условиях.

Чтобы обозначить вектор развития и исправить недоработки, стоит обратить внимание на то, как этот вопрос регулируется в других странах.

Защита персональных данных в ЕС

Поскольку Украина берет пример с Европы, хотелось бы подробнее остановиться на развитии системы в ЕС.

Европейское законодательство больше двух десятилетий совершенствует систему защиты персональных данных.

В мае 2018 года вступит в силу новое положение о защите данных. В числе нововведений — запрет на сбор персональных данных компаниями и государством без разрешения со стороны физлица. Исключения допускаются только в том случае, если в стране существуют законодательные положения, которые принуждают к передаче информации.

Вторым пунктом стало «право на забвение».

Это означает, что Facebook, Google, Twitter и другие крупные компании обязаны удалить аккаунт и личные данные пользователя по первому запросу.

Компании не имеют права передавать персональные данные пользователей в страны, где уровень защиты ниже, чем в ЕС.

Также подтверждать разрешение на обработку персональных данных теперь можно не с 13, а с 16 лет. На компании с европейскими представительствами накладывается ряд ограничений.

Им нельзя обмениваться данными с другими подразделениями, если не соблюдаются правила по защите данных. Также нельзя передавать информацию властям США и других стран.

Каждый человек может обратится с жалобой в ведомство в одной из 28 стран ЕС. Все они подконтрольны Европейскому комитету по защите персональных данных.

Нарушения в этой области наказываются в зависимости от серьезности. В том числе и штрафом до 4% годового оборота. С оригинальным текстом документа можно ознакомиться на сайте права Европейского Союза.

Кто еще может служить нам примером

Помимо европейской системы защиты, каждая страна прошла свой путь создания. Например, в Германии первый закон в сфере защиты персональных даных был принят в еще 1970 году в земле Гессен. А спустя семь лет появился первый федеральный закон, защищающий персональные данные немцев.

Его пересмотрели в 1990 году, адаптировав под новые реалии. Главной целью закона стала защита неприкосновенности частной жизни при использовании персональных данных. Уже та редакция закона регламентировала сбор, обработку и использование персональной информации, которые собирало государство и негосударственные учреждения.

Исполнение закона правительство возложило на Федеральную комиссию по защите персональных данных. В каждой из 16 земель приняли собственные законы в этой сфере. Их исполнение регулируется специальными комиссиями. Внедренное в ЕС с 2018 года положение о защите данных распространяется и на Германию.

Служить примером может также Франция. В процессе создания системы

французское общество прошло через попытку тотального контроля над гражданами, но сумело сохранить демократические принципы.

В начале 1970-х годов правительство приняло Национальный информационный план. Его целью стало создание банков данных. Правительство запустило проекты SIRENE и SAFARI, которые выдавали идентификационные коды компаниям и частным лицам. В дальнейшем их планировали использовать, чтобы устанавливать взаимосвязи между различными базами данных.

Французскому обществу подобный подход не понравился, что вызвало волну негативных публикаций в прессе. В итоге правительство свернуло план и занялось созданием системы защиты персональных данных.

С 1974 года действует «Французская национальная комиссия по обработке данных и гражданским свободам». Она стала регулятором системы защиты персональных данных в стране.

В 1978 году правительство приняло закон «Об обработке данных, файлах данных и индивидуальных свободах». В нем, помимо определения ключевых понятий, установлены наказания за нарушения. Правонарушители штрафуются, а также могут получить тюремный срок до 5 лет.

Впоследствии правительство приняло ряд законов для укрепления этой системы. Франция чрезвычайно жестко следит за защитой прав и свобод своих граждан. Нарушения в области персональных данных освещаются в прессе.

Франция — отличный пример страны с развитой системой защиты персональной информации, базирующейся на проработанном законодательстве. Государство активно борется с нарушениями, в том числе штрафует крупные компании.

Еще один пример — Великобритания. Система защиты персональных данных здесь начала формироваться позже, чем во Франции и Германии, профильный закон был принят в 1984 году.

В нем, помимо основных положений, указывались требования к структурам, собирающим и обрабатывающим персональную информацию. Каждый из таких пользователей обязан сообщить об информации, которую собирает, и целях.

Для этого правительство создало специальный Регистр защиты данных. Невыполнение этого требования карается законом.

Каждый житель страны имеет право узнать, владеет ли та или иная организация его персональными данными.

Особенно жестко в Великобритании наказывают за потерю персональных данных. Регулятором в этой сфере выступает Комиссариат по защите информации, а также ряд независимых комиссий.

Система защиты персональных данных в Украине нуждается в реформировании и развитии. У государства нет достаточной законодательной базы и структуры для улучшения ее эффективности.

Свою роль в этом сыграла попытка скопировать идеи западных стран. Последние постепенно выстраивали системы, устраняли слабые места и адаптировались к новым условиям.

Украинская система пока слишком молода и уязвима. Усложняет ситуацию низкая осведомленность граждан, в том числе и правовая.

Решение этих проблем — длительный процесс, который может длиться годами.

Публикации в рубрике «Экспертное мнение» не являются редакционными статьями и отражают исключительно точку зрения автора

Закон о защите персональных данных украина 2018