Конвенция 108+¶
Конвенция 108+ (полное официальное название — Протокол о внесении изменений в Конвенцию о защите физических лиц при автоматизированной обработке персональных данных, CETS № 223) — это международный договор Совета Европы, модернизирующий Конвенцию 1981 года (Конвенция 108, ETS № 108) в области защиты персональных данных. Принят 10 октября 2018 года, вступил в силу 11 октября 2023 года. Документ направлен на усиление прав субъектов данных, ужесточение требований к обработчикам и контролирующим органам, а также на гармонизацию национальных законодательств в условиях цифровой экономики. Конвенция 108+ является первым и единственным юридически обязательным многосторонним международным договором в сфере защиты данных, открытым для присоединения государств, не входящих в Совет Европы.
¶История принятия
¶Предпосылки и разработка
Конвенция 108 (1981) долгое время оставалась единственным международным инструментом защиты персональных данных. Однако развитие интернета, появление больших данных, искусственного интеллекта и трансграничных потоков информации выявили её недостатки: отсутствие чётких норм для трансграничной передачи, слабые механизмы контроля и неопределённость в отношении прав субъектов. В 2011 году Совет Европы начал процесс пересмотра документа. Комитет экспертов по защите данных (T-PD) подготовил проект протокола, который был одобрен Комитетом министров 18 мая 2018 года. Окончательное принятие состоялось на 129-й сессии Комитета министров в Хельсинки 10 октября 2018 года.
¶Вступление в силу и ратификация
Для вступления в силу требовалась ратификация не менее чем 38 государствами-участниками Конвенции 108. По состоянию на 2025 год протокол ратифицировали более 40 стран, включая все государства-члены Европейского союза (за исключением нескольких, находящихся в процессе ратификации). Россия подписала Конвенцию 108 в 2001 году, но не ратифицировала её; к Конвенции 108+ Россия не присоединялась. Протокол вступил в силу 11 октября 2023 года, заменив собой оригинальную Конвенцию 108 для ратифицировавших его государств.
¶Основные положения
¶Цели и сфера применения
Конвенция 108+ распространяется на любые автоматизированные операции с персональными данными, включая сбор, хранение, использование, передачу и удаление. Она применяется как к государственному, так и к частному сектору. Документ устанавливает принципы обработки: законность, справедливость, прозрачность, целевая ограниченность, минимизация данных, точность, ограничение срока хранения, целостность и конфиденциальность.
¶Права субъектов данных
Протокол расширяет перечень прав физических лиц:
- Право на информацию — субъект должен быть уведомлён о цели обработки, категориях данных, получателях и сроках хранения.
- Право на доступ — возможность получить копию своих данных и информацию об их обработке.
- Право на исправление и удаление — требование исправить неточные данные или удалить их при отсутствии законных оснований для обработки.
- Право на возражение — возможность отказаться от обработки данных, в том числе для прямого маркетинга.
- Право на ограничение обработки — временное приостановление операций в спорных случаях.
- Право на переносимость данных — возможность получить данные в структурированном, машиночитаемом формате для передачи другому контролёру.
¶Обязанности контролёров и обработчиков
Конвенция 108+ вводит принцип подотчётности (accountability): контролёр данных обязан не только соблюдать правила, но и демонстрировать это. Требования включают:
- проведение оценки воздействия на защиту данных (DPIA) для высокорисковых операций;
- назначение сотрудника по защите данных (DPO) в организациях, обрабатывающих большие объёмы чувствительных данных;
- ведение реестра операций обработки;
- уведомление о нарушениях безопасности данных в компетентный орган и, в определённых случаях, субъектов данных.
¶Трансграничная передача данных
Одно из ключевых нововведений — чёткие правила передачи данных за пределы юрисдикции сторон Конвенции. Передача допускается только при условии, что страна-получатель обеспечивает «адекватный уровень защиты» (эквивалентный требованиям Конвенции 108+), либо при наличии исключений (согласие субъекта, исполнение договора, защита жизни и т.д.). Документ также предусматривает возможность заключения двусторонних соглашений о взаимном признании уровней защиты.
¶Контролирующие органы и санкции
Конвенция 108+ требует создания независимых надзорных органов в каждой стране-участнице. Эти органы должны обладать полномочиями:
- проводить расследования и проверки;
- налагать административные штрафы (размер не фиксирован, определяется национальным правом);
- издавать предписания о приостановке обработки или удалении данных;
- участвовать в судебных разбирательствах.
Документ также закрепляет право субъекта на судебную защиту и компенсацию ущерба.
¶Отличия от Конвенции 108
| Аспект | Конвенция 108 (1981) | Конвенция 108+ (2018) |
|---|---|---|
| Сфера действия | Только автоматизированная обработка | Автоматизированная и неавтоматизированная (в рамках структурированных массивов) |
| Принцип подотчётности | Отсутствует | Введён как обязательный |
| Права субъектов | Базовые (доступ, исправление) | Расширены (возражение, переносимость, удаление) |
| Трансграничная передача | Общие принципы | Чёткие критерии адекватности и исключения |
| Контролирующие органы | Не обязательны | Обязательны с независимым статусом |
| Санкции | Не предусмотрены | Административные и судебные |
¶Значение и критика
¶Влияние на международное право
Конвенция 108+ считается эталоном для разработки национальных законов о защите данных. Её положения легли в основу Общего регламента по защите данных (GDPR) Европейского союза (2016), а также законов многих стран, включая Бразилию (LGPD), Японию (APPI) и Южную Корею (PIPA). Документ способствует гармонизации правовых режимов, упрощая трансграничный обмен данными между государствами-участниками.
¶Критические замечания
Некоторые эксперты и правозащитные организации (например, Privacy International) отмечают, что Конвенция 108+ не решает проблему массовой слежки со стороны государств. Документ допускает исключения для национальной безопасности и общественного порядка, что может использоваться для оправдания тотального мониторинга. Кроме того, механизмы контроля остаются слабыми: Конвенция не предусматривает единого наднационального органа с правом налагать прямые санкции — надзор осуществляется национальными инстанциями, что может приводить к различиям в правоприменении. Также критикуется отсутствие обязательных требований к алгоритмической прозрачности и защите от дискриминации при использовании искусственного интеллекта.
¶Участие России
Российская Федерация подписала Конвенцию 108 7 ноября 2001 года, но не ратифицировала её. В 2013 году, после принятия Федерального закона № 152-ФЗ «О персональных данных», Россия заявила о намерении ратифицировать Конвенцию, однако процесс был приостановлен из-за разногласий с Советом Европы по вопросам трансграничной передачи данных и независимости надзорного органа (Роскомнадзора). После выхода России из Совета Европы в 2022 году присоединение к Конвенции 108+ стало невозможным. Внутреннее регулирование защиты данных в России осуществляется на основе 152-ФЗ, который частично соответствует положениям Конвенции 108, но не учитывает нововведения Протокола 2018 года.
¶Источники
- Совет Европы. «Протокол о внесении изменений в Конвенцию о защите физических лиц при автоматизированной обработке персональных данных» (CETS № 223). Страсбург, 2018.
- Совет Европы. «Пояснительный доклад к Протоколу CETS № 223». 2018.
- Федеральный закон РФ от 27.07.2006 № 152-ФЗ «О персональных данных» (с изменениями).
- Privacy International. «Modernising Convention 108: A Missed Opportunity?». 2018.
- Европейская комиссия. «Общий регламент по защите данных» (GDPR, 2016/679).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →
