Открыть сервис

Директива ЕС о защите персональных данных

Директива ЕС о защите персональных данных — это нормативный правовой акт Европейского союза, устанавливающий общие принципы и правила обработки персональных данных физических лиц на территории стран-членов ЕС. Наиболее известной и значимой из них является Директива 95/46/EC Европейского парламента и Совета от 24 октября 1995 года «О защите физических лиц при обработке персональных данных и о свободном обращении таких данных» (далее — Директива 95/46/EC). Она заложила основу современного европейского законодательства в области защиты данных, которое впоследствии было заменено более жёстким Общим регламентом о защите данных (GDPR), вступившим в силу в 2018 году. В более широком смысле термин «Директива ЕС о защите персональных данных» может относиться к любому акту ЕС, регулирующему эту сферу, включая Директиву 2002/58/EC (об электронных коммуникациях) и Директиву 2016/680 (для полицейских и судебных органов).

История

Предпосылки создания

До середины 1990-х годов в странах Европейского экономического сообщества (ЕЭС) не существовало единого подхода к защите персональных данных. В ряде государств (например, в Германии, Франции, Швеции) уже действовали национальные законы, однако их требования существенно различались. Это создавало барьеры для свободного перемещения данных внутри общего рынка, так как компании были вынуждены адаптироваться к разным правовым режимам. Первым шагом к гармонизации стала Конвенция Совета Европы 108 от 1981 года «О защите физических лиц при автоматизированной обработке персональных данных», но она носила рекомендательный характер и не имела механизмов принуждения.

Принятие Директивы 95/46/EC

Директива 95/46/EC была принята 24 октября 1995 года и вступила в силу 13 декабря 1995 года. Её целью было обеспечение высокого уровня защиты прав граждан на неприкосновенность частной жизни при одновременном устранении препятствий для трансграничной передачи данных внутри ЕС. Директива устанавливала минимальные стандарты, которые государства-члены должны были имплементировать в национальное законодательство до 24 октября 1998 года. Однако многие страны задержали транспозицию: например, Франция и Германия завершили её только в 2004 году, а Греция — в 2007 году.

Переход к GDPR

К началу 2010-х годов стало очевидно, что Директива 95/46/EC устарела. Рост цифровых технологий, появление социальных сетей, облачных вычислений и глобальных интернет-платформ (таких как Google, Facebook — организация признана экстремистской и запрещена в РФ) потребовали более жёсткого регулирования. В 2012 году Европейская комиссия предложила проект реформы, который после длительных обсуждений был принят в 2016 году как Общий регламент о защите данных (GDPR). GDPR заменил Директиву 95/46/EC с 25 мая 2018 года, отменив её действие. Однако Директива 2002/58/EC (так называемая «ePrivacy Directive») остаётся в силе, хотя планируется её замена одноимённым регламентом.

Основные положения Директивы 95/46/EC

Сфера применения

Директива распространялась на обработку персональных данных, осуществляемую:

  • автоматизированными средствами (например, в компьютерных базах данных);
  • неавтоматизированными средствами, если данные составляли часть картотеки или предназначались для включения в неё.

Исключения составляли:

  • обработка для личных или домашних нужд;
  • обработка в рамках деятельности государственных органов, связанной с национальной безопасностью, обороной или уголовным правосудием (в этих случаях применялись специальные нормы).

Определения

Директива вводила ключевые понятия:

  • Персональные данные — любая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу (субъекту данных). Например, имя, адрес, идентификационный номер, данные о местоположении, физиологические, генетические, психические, экономические, культурные или социальные характеристики.
  • Обработка — любая операция или совокупность операций, совершаемых с персональными данными (сбор, запись, систематизация, накопление, хранение, уточнение, использование, распространение, блокирование, уничтожение).
  • Контролёр — физическое или юридическое лицо, орган государственной власти, учреждение или иной орган, который определяет цели и средства обработки персональных данных.
  • Обработчик — лицо, осуществляющее обработку от имени контролёра.
  • Субъект данныхфизическое лицо, к которому относятся обрабатываемые данные.

Принципы обработки

Директива устанавливала следующие принципы:

  1. Законность и справедливость — данные должны обрабатываться законно и справедливо.
  2. Целевое ограничение — данные должны собираться для конкретных, явных и законных целей и не обрабатываться в дальнейшем несовместимым с этими целями образом.
  3. Минимизация данных — данные должны быть адекватными, релевантными и не чрезмерными по отношению к целям обработки.
  4. Точность — данные должны быть точными и, при необходимости, обновляться.
  5. Ограничение хранения — данные должны храниться в форме, позволяющей идентифицировать субъектов не дольше, чем это необходимо для целей обработки.
  6. Целостность и конфиденциальность — данные должны обрабатываться с обеспечением надлежащего уровня безопасности.

Правовые основания обработки

Обработка персональных данных считалась законной только при наличии хотя бы одного из следующих условий:

  • согласие субъекта данных;
  • необходимость для исполнения договора, стороной которого является субъект;
  • необходимость для выполнения юридического обязательства, возложенного на контролёра;
  • необходимость для защиты жизненно важных интересов субъекта;
  • необходимость для выполнения задачи, осуществляемой в общественных интересах;
  • необходимость для реализации законных интересов контролёра или третьей стороны, за исключением случаев, когда такие интересы перевешиваются правами и свободами субъекта.

Права субъектов данных

Директива предоставляла субъектам следующие права:

  • Право на информацию — контролёр обязан предоставить субъекту сведения о целях обработки, категориях данных, получателях и т.д.
  • Право доступа — субъект может запросить подтверждение обработки, копию данных и информацию об их обработке.
  • Право на исправление — субъект может требовать исправления неточных данных.
  • Право на удаление (право на забвение) — в ограниченных случаях, например, если данные обрабатываются незаконно.
  • Право на возражение — субъект может возражать против обработки на основании законных интересов контролёра или в целях прямого маркетинга.

Трансграничная передача данных

Директива запрещала передачу персональных данных в третьи страны (не входящие в ЕС), если эти страны не обеспечивали «адекватный уровень защиты». Европейская комиссия составляла список стран с адекватным уровнем защиты (например, Швейцария, Канада, Аргентина). Для передачи в страны без адекватного уровня требовались особые условия: стандартные договорные оговорки, корпоративные правила, согласие субъекта или исключения для конкретных ситуаций.

Надзорные органы и ответственность

Каждое государство-член обязано было создать независимый надзорный орган (например, CNIL во Франции, ICO в Великобритании), который контролировал соблюдение Директивы. Нарушители могли быть подвергнуты административным и судебным санкциям, включая штрафы, приостановку обработки и даже уголовную ответственность в некоторых странах.

Директива 2002/58/EC (ePrivacy)

Общие положения

Директива 2002/58/EC Европейского парламента и Совета от 12 июля 2002 года «Об обработке персональных данных и защите конфиденциальности в секторе электронных коммуникаций» (также известная как «Директива о конфиденциальности и электронных коммуникациях» или «ePrivacy Directive») дополняла Директиву 95/46/EC. Она регулировала вопросы, связанные с:

  • конфиденциальностью электронных сообщений (электронная почта, SMS, голосовая связь);
  • использованием файлов cookie и аналогичных технологий;
  • обработкой данных о трафике и местоположении;
  • спамом и нежелательными коммерческими сообщениями.

Ключевые требования

  • Согласие на cookie — пользователь должен дать информированное согласие на хранение или доступ к информации на его устройстве (например, через файлы cookie). Исключение составляют технически необходимые cookie.
  • Конфиденциальность сообщений — государства-члены должны запрещать прослушивание, перехват или хранение электронных сообщений без согласия сторон.
  • Обработка данных о трафике — такие данные могут обрабатываться только для целей передачи сообщений или выставления счетов, после чего должны быть удалены или обезличены.
  • Спам — отправка нежелательных коммерческих сообщений по электронной почте, SMS или другим средствам допускается только с предварительного согласия получателя (opt-in).

Изменения и будущее

Директива 2002/58/EC неоднократно изменялась (в 2006, 2009 годах). В 2017 году Европейская комиссия предложила заменить её Регламентом о конфиденциальности и электронных коммуникациях (ePrivacy Regulation), который должен был вступить в силу одновременно с GDPR. Однако из-за разногласий между государствами-членами и Европейским парламентом принятие регламента затянулось. По состоянию на 2024 год проект всё ещё обсуждается.

Директива 2016/680 (для полицейских и судебных органов)

Цель и сфера

Директива 2016/680 Европейского парламента и Совета от 27 апреля 2016 года «О защите физических лиц при обработке персональных данных компетентными органами в целях предотвращения, расследования, выявления или преследования преступлений или исполнения уголовных наказаний» (также известная как «Полицейская директива») была принята одновременно с GDPR. Она заменила Рамочное решение 2008/977/JHA и распространяется на обработку данных правоохранительными органами (полиция, прокуратура, суды) в уголовно-правовой сфере.

Ключевые отличия от GDPR

  • Правовые основания — обработка допускается на основе закона, без необходимости согласия субъекта.
  • Права субъектов — могут быть ограничены в интересах расследования (например, право на доступ может быть отложено).
  • Трансграничная передача — допускается в третьи страны при наличии адекватного уровня защиты или специальных соглашений.
  • Автоматизированное принятие решений — запрещено, за исключением случаев, предусмотренных законом и с обеспечением прав субъекта.

Влияние на российское законодательство

Сравнение с Федеральным законом № 152-ФЗ

Федеральный закон «О персональных данных» № 152-ФЗ, принятый в 2006 году, во многом был ориентирован на европейские стандарты, включая Директиву 95/46/EC. В нём содержатся аналогичные принципы: законность, целевое ограничение, минимизация, точность, ограничение хранения, конфиденциальность. Однако российское законодательство имеет ряд особенностей:

  • Трансграничная передача — в России действует принцип «адекватности» (страны из перечня Роскомнадзора), но также требуется уведомление о передаче.
  • Локализация данных — с 2015 года в России действует требование о хранении персональных данных граждан РФ на серверах, расположенных на территории РФ (ст. 18.1 152-ФЗ). В ЕС аналогичное требование отсутствует, хотя GDPR допускает ограничения для третьих стран.
  • Согласие — в России согласие должно быть «конкретным, информированным и сознательным», но допускается упрощённая форма (например, в виде проставления галочки).

Влияние на судебную практику

Российские суды при рассмотрении споров о защите персональных данных иногда ссылаются на европейские принципы, особенно в делах, связанных с трансграничной передачей данных. Однако российское законодательство не является частью правовой системы ЕС, и решения Европейского суда справедливости (CJEU) не имеют обязательной силы в РФ.

Критика и ограничения

Недостатки Директивы 95/46/EC

  • Фрагментация — из-за того, что Директива требовала транспозиции в национальное законодательство, в разных странах ЕС возникли различия в толковании и применении норм. Это создавало сложности для трансграничного бизнеса.
  • Слабая правоприменительная практика — надзорные органы не всегда имели достаточные ресурсы и полномочия для эффективного контроля. Штрафы были относительно низкими (например, в Великобритании максимальный штраф составлял 500 000 фунтов).
  • Устаревание — Директива не учитывала развитие интернет-технологий, таких как социальные сети, облачные вычисления, большие данные и интернет вещей.

Критика ePrivacy Directive

  • Сложность получения согласия на cookie — требование явного согласия на все cookie, кроме технически необходимых, привело к появлению многочисленных баннеров, которые часто игнорируются пользователями.
  • Неравенство платформ — Директива не всегда применяется к крупным интернет-компаниям, которые могут использовать более сложные технологии отслеживания.

Интересные факты

  • Директива 95/46/EC стала основой для законов о защите данных во многих странах за пределами ЕС, включая Аргентину, Бразилию, Южную Корею и Японию.
  • В 2015 году Европейский суд справедливости признал недействительным соглашение «Safe Harbor» между ЕС и США, которое позволяло передавать данные американским компаниям. Это решение было вынесено на основе принципов Директивы 95/46/EC.
  • Замена Директивы 95/46/EC на GDPR привела к значительному ужесточению ответственности: максимальный штраф по GDPR составляет 4% от годового глобального оборота компании или 20 миллионов евро (в зависимости от того, что больше).

Источники

  • Директива 95/46/EC Европейского парламента и Совета от 24 октября 1995 года «О защите физических лиц при обработке персональных данных и о свободном обращении таких данных» (Официальный журнал ЕС, L 281, 23.11.1995).
  • Директива 2002/58/EC Европейского парламента и Совета от 12 июля 2002 года «Об обработке персональных данных и защите конфиденциальности в секторе электронных коммуникаций» (Официальный журнал ЕС, L 201, 31.07.2002).
  • Директива 2016/680 Европейского парламента и Совета от 27 апреля 2016 года «О защите физических лиц при обработке персональных данных компетентными органами в целях предотвращения, расследования, выявления или преследования преступлений или исполнения уголовных наказаний» (Официальный журнал ЕС, L 119, 04.05.2016).
  • Федеральный закон «О персональных данных» от 27.07.2006 № 152-ФЗ (Российская Федерация).
  • Решение Европейского суда справедливости от 6 октября 2015 года по делу C-362/14 (Schrems v. Data Protection Commissioner).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →