Открыть сервис

Конвенция 108+

Конвенция 108+ (полное официальное название — Протокол о внесении изменений в Конвенцию о защите физических лиц при автоматизированной обработке персональных данных, CETS № 223) — это международный договор Совета Европы, модернизирующий Конвенцию 1981 года (Конвенция 108, ETS № 108) в области защиты персональных данных. Принят 10 октября 2018 года, вступил в силу 11 октября 2023 года. Документ направлен на усиление прав субъектов данных, ужесточение требований к обработчикам и контролирующим органам, а также на гармонизацию национальных законодательств в условиях цифровой экономики. Конвенция 108+ является первым и единственным юридически обязательным многосторонним международным договором в сфере защиты данных, открытым для присоединения государств, не входящих в Совет Европы.

История принятия

Предпосылки и разработка

Конвенция 108 (1981) долгое время оставалась единственным международным инструментом защиты персональных данных. Однако развитие интернета, появление больших данных, искусственного интеллекта и трансграничных потоков информации выявили её недостатки: отсутствие чётких норм для трансграничной передачи, слабые механизмы контроля и неопределённость в отношении прав субъектов. В 2011 году Совет Европы начал процесс пересмотра документа. Комитет экспертов по защите данных (T-PD) подготовил проект протокола, который был одобрен Комитетом министров 18 мая 2018 года. Окончательное принятие состоялось на 129-й сессии Комитета министров в Хельсинки 10 октября 2018 года.

Вступление в силу и ратификация

Для вступления в силу требовалась ратификация не менее чем 38 государствами-участниками Конвенции 108. По состоянию на 2025 год протокол ратифицировали более 40 стран, включая все государства-члены Европейского союза (за исключением нескольких, находящихся в процессе ратификации). Россия подписала Конвенцию 108 в 2001 году, но не ратифицировала её; к Конвенции 108+ Россия не присоединялась. Протокол вступил в силу 11 октября 2023 года, заменив собой оригинальную Конвенцию 108 для ратифицировавших его государств.

Основные положения

Цели и сфера применения

Конвенция 108+ распространяется на любые автоматизированные операции с персональными данными, включая сбор, хранение, использование, передачу и удаление. Она применяется как к государственному, так и к частному сектору. Документ устанавливает принципы обработки: законность, справедливость, прозрачность, целевая ограниченность, минимизация данных, точность, ограничение срока хранения, целостность и конфиденциальность.

Права субъектов данных

Протокол расширяет перечень прав физических лиц:

  • Право на информациюсубъект должен быть уведомлён о цели обработки, категориях данных, получателях и сроках хранения.
  • Право на доступ — возможность получить копию своих данных и информацию об их обработке.
  • Право на исправление и удаление — требование исправить неточные данные или удалить их при отсутствии законных оснований для обработки.
  • Право на возражение — возможность отказаться от обработки данных, в том числе для прямого маркетинга.
  • Право на ограничение обработки — временное приостановление операций в спорных случаях.
  • Право на переносимость данных — возможность получить данные в структурированном, машиночитаемом формате для передачи другому контролёру.

Обязанности контролёров и обработчиков

Конвенция 108+ вводит принцип подотчётности (accountability): контролёр данных обязан не только соблюдать правила, но и демонстрировать это. Требования включают:

  • проведение оценки воздействия на защиту данных (DPIA) для высокорисковых операций;
  • назначение сотрудника по защите данных (DPO) в организациях, обрабатывающих большие объёмы чувствительных данных;
  • ведение реестра операций обработки;
  • уведомление о нарушениях безопасности данных в компетентный орган и, в определённых случаях, субъектов данных.

Трансграничная передача данных

Одно из ключевых нововведений — чёткие правила передачи данных за пределы юрисдикции сторон Конвенции. Передача допускается только при условии, что страна-получатель обеспечивает «адекватный уровень защиты» (эквивалентный требованиям Конвенции 108+), либо при наличии исключений (согласие субъекта, исполнение договора, защита жизни и т.д.). Документ также предусматривает возможность заключения двусторонних соглашений о взаимном признании уровней защиты.

Контролирующие органы и санкции

Конвенция 108+ требует создания независимых надзорных органов в каждой стране-участнице. Эти органы должны обладать полномочиями:

  • проводить расследования и проверки;
  • налагать административные штрафы (размер не фиксирован, определяется национальным правом);
  • издавать предписания о приостановке обработки или удалении данных;
  • участвовать в судебных разбирательствах.

Документ также закрепляет право субъекта на судебную защиту и компенсацию ущерба.

Отличия от Конвенции 108

АспектКонвенция 108 (1981)Конвенция 108+ (2018)
Сфера действияТолько автоматизированная обработкаАвтоматизированная и неавтоматизированная (в рамках структурированных массивов)
Принцип подотчётностиОтсутствуетВведён как обязательный
Права субъектовБазовые (доступ, исправление)Расширены (возражение, переносимость, удаление)
Трансграничная передачаОбщие принципыЧёткие критерии адекватности и исключения
Контролирующие органыНе обязательныОбязательны с независимым статусом
СанкцииНе предусмотреныАдминистративные и судебные

Значение и критика

Влияние на международное право

Конвенция 108+ считается эталоном для разработки национальных законов о защите данных. Её положения легли в основу Общего регламента по защите данных (GDPR) Европейского союза (2016), а также законов многих стран, включая Бразилию (LGPD), Японию (APPI) и Южную Корею (PIPA). Документ способствует гармонизации правовых режимов, упрощая трансграничный обмен данными между государствами-участниками.

Критические замечания

Некоторые эксперты и правозащитные организации (например, Privacy International) отмечают, что Конвенция 108+ не решает проблему массовой слежки со стороны государств. Документ допускает исключения для национальной безопасности и общественного порядка, что может использоваться для оправдания тотального мониторинга. Кроме того, механизмы контроля остаются слабыми: Конвенция не предусматривает единого наднационального органа с правом налагать прямые санкции — надзор осуществляется национальными инстанциями, что может приводить к различиям в правоприменении. Также критикуется отсутствие обязательных требований к алгоритмической прозрачности и защите от дискриминации при использовании искусственного интеллекта.

Участие России

Российская Федерация подписала Конвенцию 108 7 ноября 2001 года, но не ратифицировала её. В 2013 году, после принятия Федерального закона № 152-ФЗ «О персональных данных», Россия заявила о намерении ратифицировать Конвенцию, однако процесс был приостановлен из-за разногласий с Советом Европы по вопросам трансграничной передачи данных и независимости надзорного органа (Роскомнадзора). После выхода России из Совета Европы в 2022 году присоединение к Конвенции 108+ стало невозможным. Внутреннее регулирование защиты данных в России осуществляется на основе 152-ФЗ, который частично соответствует положениям Конвенции 108, но не учитывает нововведения Протокола 2018 года.

Источники

  • Совет Европы. «Протокол о внесении изменений в Конвенцию о защите физических лиц при автоматизированной обработке персональных данных» (CETS № 223). Страсбург, 2018.
  • Совет Европы. «Пояснительный доклад к Протоколу CETS № 223». 2018.
  • Федеральный закон РФ от 27.07.2006 № 152-ФЗ «О персональных данных» (с изменениями).
  • Privacy International. «Modernising Convention 108: A Missed Opportunity?». 2018.
  • Европейская комиссия. «Общий регламент по защите данных» (GDPR, 2016/679).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →