Открыть сервис

Контролёр данных

Контролёр данных — это физическое или юридическое лицо, орган государственной власти, местного самоуправления, иная организация, которые самостоятельно или совместно с другими лицами определяют цели и способы обработки персональных данных. В терминологии законодательства о персональных данных, в частности Общего регламента по защите данных (GDPR) Европейского союза и российского Федерального закона «О персональных данных» (№ 152-ФЗ), контролёр данных является ключевым субъектом, ответственным за законность и правомерность обработки персональной информации. В российском праве данному понятию наиболее близок термин «оператор персональных данных».

Определение и правовой статус

Понятие «контролёр данных» (англ. data controller) закреплено в статье 4 GDPR. Согласно регламенту, контролёр — это субъект, который определяет цели и средства обработки персональных данных. В отличие от обработчика данных (англ. data processor), который действует исключительно по поручению контролёра, контролёр несёт основную ответственность за соблюдение принципов обработки данных, включая законность, справедливость, прозрачность, минимизацию данных, точность, ограничение хранения, целостность и конфиденциальность.

В Российской Федерации аналогичное понятие закреплено в статье 3 Федерального закона № 152-ФЗ «О персональных данных». Оператор — это государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. Таким образом, российский оператор функционально эквивалентен контролёру данных в GDPR.

Функции и обязанности

Контролёр данных выполняет ряд обязательных функций, направленных на обеспечение прав субъектов персональных данных и соблюдение законодательства.

Определение целей и средств обработки

Контролёр самостоятельно решает, для каких целей будет обрабатываться информация (например, для заключения договора, выполнения трудовых обязанностей, маркетинга, научных исследований) и какими способами (сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение).

Обеспечение законности обработки

Обработка персональных данных допускается только при наличии одного из законных оснований, перечисленных в статье 6 GDPR и статье 6 Федерального закона № 152-ФЗ. К таким основаниям относятся:

  • согласие субъекта персональных данных;
  • исполнение договора, стороной которого является субъект;
  • выполнение обязанностей, возложенных законодательством (например, налоговый учёт);
  • защита жизненно важных интересов субъекта;
  • выполнение задач, осуществляемых в общественных интересах;
  • законные интересы контролёра или третьих лиц (при условии, что они не нарушают права субъекта).

Реализация прав субъектов

Контролёр обязан обеспечить субъекту персональных данных возможность реализовать свои права, включая:

Уведомление и информирование

Контролёр должен уведомлять субъекта о факте обработки его данных, целях, правовых основаниях, сроках хранения, а также о передаче данных третьим лицам. В России оператор обязан уведомить Роскомнадзор о намерении осуществлять обработку персональных данных (за исключением случаев, установленных законом).

Обеспечение безопасности данных

Контролёр обязан принимать необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий. В России требования к защите данных установлены Постановлением Правительства РФ № 1119 и приказами ФСТЭК России и ФСБ России.

Назначение ответственного за обработку

В ряде случаев (например, если контролёр является государственным органом или обрабатывает большие объёмы специальных категорий данных) законодательство требует назначения лица, ответственного за организацию обработки персональных данных. В GDPR для контролёров и обработчиков, чья основная деятельность включает масштабную обработку специальных категорий данных, обязательно назначение сотрудника по защите данных (Data Protection Officer, DPO).

Ответственность и санкции

Контролёр данных несёт административную, гражданско-правовую и в некоторых случаях уголовную ответственность за нарушение законодательства о персональных данных.

В Европейском союзе штрафы за нарушение GDPR могут достигать 20 миллионов евро или 4 % годового глобального оборота компании (в зависимости от того, какая сумма больше). В Российской Федерации размеры штрафов за нарушение Федерального закона № 152-ФЗ регулируются Кодексом об административных правонарушениях (КоАП РФ). Максимальные штрафы для юридических лиц составляют до 300 000 рублей за первичное нарушение, а за повторное — до 500 000 рублей. За утечку персональных данных, повлёкшую причинение вреда субъектам, предусмотрена гражданско-правовая ответственность в виде возмещения морального вреда и убытков.

Контролёр и обработчик: разграничение

Важным аспектом является разграничение ролей контролёра и обработчика. Обработчик (в российском праве — лицо, осуществляющее обработку по поручению оператора) выполняет операции с данными исключительно по указанию контролёра. Контролёр, в свою очередь, несёт ответственность за выбор обработчика и за то, что обработчик соблюдает требования законодательства. Отношения между контролёром и обработчиком должны быть оформлены договором, в котором определяются предмет, сроки, цели обработки, перечень действий, обязанности по обеспечению конфиденциальности и безопасности.

Примеры контролёров

Контролёром данных может выступать практически любой субъект, обрабатывающий персональные данные:

  • Работодатель (обрабатывает данные сотрудников для целей кадрового учёта и выплаты заработной платы).
  • Интернет-магазин (обрабатывает данные покупателей для оформления и доставки заказов).
  • Банк (обрабатывает данные клиентов для открытия счетов, выдачи кредитов и проведения операций).
  • Медицинское учреждение (обрабатывает данные пациентов в рамках оказания медицинской помощи).
  • Государственный орган (обрабатывает данные граждан для предоставления государственных услуг).
  • Социальная сеть (обрабатывает данные пользователей для предоставления функционала платформы и таргетированной рекламы).

Особенности в Российской Федерации

В России регулирование деятельности операторов персональных данных (контролёров) осуществляется в соответствии с Федеральным законом № 152-ФЗ и подзаконными актами. Ключевые требования включают:

  • Обязательное уведомление Роскомнадзора о начале обработки (за исключением случаев, когда обработка осуществляется без использования средств автоматизации, внутри организации для трудовых отношений, или если данные получены в рамках договора).
  • Требование о локализации баз данныхоператоры обязаны обеспечивать запись, систематизацию, накопление, хранение, уточнение (обновление, изменение) и извлечение персональных данных граждан РФ с использованием баз данных, находящихся на территории Российской Федерации.
  • Согласие на обработку — в большинстве случаев требуется письменное согласие субъекта, которое должно содержать определённый законом перечень сведений.
  • Защита специальных категорий данных — обработка данных о расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, состоянии здоровья, интимной жизни допускается только в строго определённых законом случаях.

Критика и проблемы

Деятельность контролёров данных нередко подвергается критике со стороны правозащитных организаций и экспертов в области цифровых прав. Основные претензии касаются:

  • Недостаточной прозрачности — субъекты часто не информируются должным образом о том, как и для каких целей используются их данные.
  • Чрезмерного сбора данных — контролёры могут собирать больше информации, чем необходимо для заявленных целей, что нарушает принцип минимизации данных.
  • Недостаточной защиты от утечек — даже крупные компании с высокими оборотами не всегда обеспечивают надлежащий уровень кибербезопасности, что приводит к массовым утечкам персональных данных.
  • Сложности реализации прав субъектов — процедуры получения доступа, исправления или удаления данных могут быть бюрократизированы и трудновыполнимы для обычных пользователей.

Источники

  1. Регламент Европейского парламента и Совета Европейского союза 2016/679 от 27 апреля 2016 г. «О защите физических лиц при обработке персональных данных и о свободном обращении таких данных» (Общий регламент по защите данных, GDPR).
  2. Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (с изменениями и дополнениями).
  3. Кодекс Российской Федерации об административных правонарушениях от 30 декабря 2001 г. № 195-ФЗ (статья 13.11).
  4. Постановление Правительства РФ от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
  5. Статья 3 Федерального закона № 152-ФЗ (определение оператора).
  6. Руководство Европейского совета по защите данных (EDPB) по концепциям контролёра и обработчика.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →