Открыть сервис

Директива 95/46/EC

Директива 95/46/EC (полное название — Директива Европейского парламента и Совета Европейского Союза 95/46/EC от 24 октября 1995 года о защите физических лиц при обработке персональных данных и о свободном обращении таких данных) — это нормативный правовой акт Европейского Союза, установивший базовые принципы и правила обработки персональных данных на территории государств-членов ЕС. Документ стал первым комплексным общеевропейским законом в сфере защиты персональных данных, заложившим основу для последующего регулирования, включая Общий регламент по защите данных (GDPR), который пришёл ему на смену.

История принятия

Разработка Директивы 95/46/EC началась в конце 1980-х годов на фоне стремительного развития информационных технологий и трансграничного обмена данными. До её принятия регулирование защиты персональных данных в Европе было фрагментированным: отдельные страны (например, Германия, Франция, Швеция) имели собственные законы, но отсутствовал единый стандарт. В 1990 году Европейская комиссия представила первый проект директивы, который после длительных обсуждений и поправок был одобрен Европейским парламентом и Советом ЕС 24 октября 1995 года. Вступление в силу состоялось 13 декабря 1995 года, а государства-члены обязаны были имплементировать её положения в национальное законодательство до 24 октября 1998 года.

Основные положения

Сфера действия

Директива распространялась на обработку персональных данных, осуществляемую как автоматизированными средствами (в том числе в информационных системах), так и вручную, если данные были частью или предназначались для включения в структурированную картотеку. Исключения составляли случаи обработки в личных или бытовых целях, а также в сфере государственной безопасности и уголовного правосудия.

Определение персональных данных

Согласно статье 2, персональные данные — это любая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу («субъекту данных»). Идентифицируемым считалось лицо, которое можно определить прямо или косвенно, в частности по идентификационному номеру, физическим, физиологическим, психическим, экономическим, культурным или социальным характеристикам.

Принципы обработки

Директива устанавливала следующие ключевые принципы:

  • Законность и добросовестность: обработка должна осуществляться на законных основаниях и добросовестно.
  • Целевое ограничение: данные должны собираться для определённых, явных и законных целей и не обрабатываться далее несовместимым с этими целями образом.
  • Минимизация данных: данные должны быть адекватными, релевантными и не избыточными по отношению к целям сбора.
  • Точность: данные должны быть точными и, при необходимости, обновляться.
  • Ограничение хранения: данные должны храниться не дольше, чем это необходимо для целей обработки.
  • Целостность и конфиденциальность: должны приниматься меры для защиты данных от несанкционированного доступа, уничтожения или изменения.

Критерии законности обработки

Обработка персональных данных допускалась только при наличии хотя бы одного из следующих оснований (статья 7):

  • Согласие субъекта данных.
  • Выполнение договора, стороной которого является субъект.
  • Выполнение юридического обязательства контролёра.
  • Защита жизненно важных интересов субъекта.
  • Выполнение задачи, осуществляемой в общественных интересах.
  • Законные интересы контролёра или третьей стороны, если они не перевешивают права субъекта.

Особые категории данных

Для обработки «чувствительных» данных (раскрывающих расовое или этническое происхождение, политические взгляды, религиозные или философские убеждения, членство в профсоюзах, а также данных о здоровье или сексуальной жизни) устанавливался общий запрет. Исключения допускались при явном согласии субъекта, для выполнения трудовых обязательств, защиты жизненно важных интересов или в медицинских целях.

Права субъектов данных

Директива закрепляла за субъектами следующие права:

  • Право на информацию: контролёр обязан предоставить субъекту сведения о своей личности, целях обработки, получателях данных.
  • Право доступа: субъект может запросить подтверждение обработки, получить копию данных и информацию об их источниках.
  • Право на исправление: субъект может требовать исправления неточных данных.
  • Право на возражение: субъект может возражать против обработки данных в маркетинговых целях или по основаниям, связанным с его личной ситуацией.
  • Право на удаление (в определённых случаях): данные должны быть удалены, если они обрабатываются незаконно или цели обработки исчерпаны.

Обязанности контролёра и обработчика

Контролёр (лицо, определяющее цели и средства обработки) нёс основную ответственность за соблюдение директивы. Он обязан был:

  • Принимать технические и организационные меры для защиты данных.
  • Уведомлять национальный надзорный орган о начале обработки.
  • В некоторых случаях назначать официальное лицо по защите данных (DPO).
  • Обработчик (лицо, обрабатывающее данные по поручению контролёра) должен был действовать только на основании договора и обеспечивать конфиденциальность.

Надзорные органы

Каждое государство-член обязано было создать независимый надзорный орган, уполномоченный расследовать нарушения, налагать санкции и участвовать в судебных разбирательствах. Эти органы сотрудничали в рамках Рабочей группы по защите физических лиц при обработке персональных данных (статья 29), которая издавала разъяснения и рекомендации.

Трансграничная передача данных

Директива устанавливала особый режим для передачи персональных данных в третьи страны (не входящие в ЕС). Такая передача допускалась только если страна-получатель обеспечивала «адекватный уровень защиты». Европейская комиссия составляла перечень стран с адекватным уровнем (например, Швейцария, Канада, Аргентина). При отсутствии адекватности передача могла осуществляться на основании стандартных договорных положений, корпоративных правил (BCR) или согласия субъекта.

Значение и влияние

Директива 95/46/EC стала эталонным документом для многих стран мира, включая Россию (где Федеральный закон «О персональных данных» № 152-ФЗ 2006 года во многом заимствовал её принципы). Она способствовала гармонизации законодательства в ЕС и создала прецедент для глобального регулирования защиты данных. Однако к 2010-м годам директива устарела: она не учитывала реалии интернета, социальных сетей, облачных вычислений и массового сбора данных. Это привело к разработке и принятию в 2016 году Общего регламента по защите данных (GDPR), который заменил директиву с 25 мая 2018 года.

Критика

Основные претензии к Директиве 95/46/EC касались:

  • Фрагментации: государства-члены по-разному имплементировали её положения, что создавало правовую неопределённость для бизнеса.
  • Недостаточной эффективности: надзорные органы не имели достаточных полномочий для наложения крупных штрафов.
  • Устаревания: документ не предусматривал механизмов для обработки больших данных, профилирования и автоматизированных решений.
  • Сложности трансграничных передач: процедуры признания адекватности были медленными и бюрократическими.

Замена на GDPR

Общий регламент по защите данных (GDPR) вступил в силу 25 мая 2018 года, заменив Директиву 95/46/EC. GDPR сохранил большинство принципов директивы, но усилил права субъектов (право на забвение, переносимость данных), ужесточил требования к согласию, ввёл обязательное уведомление об утечках и увеличил штрафы до 4% от годового оборота компании. Директива 95/46/EC утратила силу, но её положения продолжают применяться к обработке данных, начатой до 25 мая 2018 года, до момента завершения такой обработки.

Источники

  • Directive 95/46/EC of the European Parliament and of the Council of 24 October 1995 on the protection of individuals with regard to the processing of personal data and on the free movement of such data. Official Journal of the European Communities, L 281, 23.11.1995, p. 31–50.
  • Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 (General Data Protection Regulation). Official Journal of the European Union, L 119, 4.5.2016, p. 1–88.
  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (Российская Федерация).
  • Christopher Kuner. European Data Protection Law: Corporate Compliance and Regulation. Oxford University Press, 2007.
  • Paul De Hert, Vagelis Papakonstantinou. The EU Data Protection Reform and the Right to be Forgotten. Computer Law & Security Review, 2013.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →