Открыть сервис

Конвенция о защите персональных данных

Конвенция о защите персональных данных — это международный договор, устанавливающий правовые стандарты обработки и защиты персональных данных физических лиц. Полное официальное название — Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108). Принята 28 января 1981 года в Страсбурге, вступила в силу 1 октября 1985 года. Является первым юридически обязывающим международным актом в области защиты персональных данных.

История

Предпосылки принятия

Развитие компьютерных технологий и автоматизированных систем обработки информации в 1960–1970-х годах привело к росту объёмов сбора и хранения персональных данных. Возникла необходимость в единых правовых механизмах, защищающих права граждан от несанкционированного доступа, утечек и злоупотреблений. В 1970-х годах ряд европейских стран (Германия, Швеция, Франция) приняли национальные законы о защите данных, что создало предпосылки для международной гармонизации.

Разработка и принятие

Совет Европы начал работу над конвенцией в середине 1970-х годов. Комитет министров Совета Европы одобрил проект конвенции 28 января 1981 года. Дата подписания — 28 января — впоследствии стала отмечаться как Международный день защиты персональных данных. Конвенция была открыта для подписания государствами — членами Совета Европы, а также для присоединения неевропейских государств.

Модернизация

В 2018 году принят Протокол о внесении изменений в Конвенцию (CETS № 223), известный как «Конвенция 108+». Он вступил в силу 11 октября 2023 года. Основные изменения: усиление требований к прозрачности обработки, расширение прав субъектов данных, введение обязанности уведомления об утечках, ужесточение ответственности операторов.

Основные положения

Сфера действия

Конвенция применяется к автоматизированной обработке персональных данных физических лиц в государственном и частном секторах. Она охватывает как граждан стран-участниц, так и иностранцев, чьи данные обрабатываются на территории государства-участника. Исключения допускаются для обработки в целях национальной безопасности, обороны, уголовного преследования и государственной тайны.

Принципы обработки

Конвенция устанавливает следующие базовые принципы:

  • Законность и добросовестность — данные должны собираться законными способами и обрабатываться добросовестно.
  • Целевое ограничение — данные собираются для определённых, явных и законных целей и не используются в несовместимых с ними целях.
  • Пропорциональность — объём обрабатываемых данных должен быть адекватным и не избыточным по отношению к целям.
  • Точность — данные должны быть точными и при необходимости обновляться.
  • Ограничение хранения — данные хранятся не дольше, чем это необходимо для целей обработки.
  • Безопасность — оператор обязан принимать технические и организационные меры для защиты данных от случайного или незаконного уничтожения, утраты, изменения, несанкционированного доступа или разглашения.

Права субъектов данных

Физическим лицам предоставляются следующие права:

  • Право на информацию о факте обработки, целях, категориях данных и получателях.
  • Право на доступ к своим данным и их копию.
  • Право на исправление неточных данных.
  • Право на удаление данных (при нарушении законных оснований обработки).
  • Право на возражение против обработки в определённых случаях (например, для прямого маркетинга).
  • Право на обжалование действий оператора в судебном или административном порядке.

Трансграничная передача данных

Конвенция запрещает передачу персональных данных в государства, не являющиеся её участниками, если это не обеспечивает адекватный уровень защиты. Исключения возможны при наличии согласия субъекта данных, для выполнения договорных обязательств или в интересах национальной безопасности.

Участники и присоединение

Государства-участники

По состоянию на 2025 год Конвенцию ратифицировали 55 государств, включая все страны — члены Совета Европы (кроме Монако и Сан-Марино, которые подписали, но не ратифицировали). К Конвенции присоединились также неевропейские государства: Уругвай (2013), Маврикий (2016), Тунис (2017), Сенегал (2018), Кабо-Верде (2019), Аргентина (2020), Марокко (2020), Буркина-Фасо (2021), Кот-д’Ивуар (2022), Гана (2023), Казахстан (2023) и другие.

Россия

Российская Федерация подписала Конвенцию 7 ноября 2001 года, ратифицировала 19 декабря 2005 года (Федеральный закон № 160-ФЗ). Конвенция вступила в силу для России 1 марта 2006 года. В 2022 году, после начала полномасштабного вторжения России на Украину, Совет Европы приостановил членство России. 16 марта 2022 года Россия объявила о выходе из Совета Европы, что автоматически прекратило её участие в Конвенции. Однако внутреннее законодательство РФ (Федеральный закон «О персональных данных» № 152-ФЗ) продолжает опираться на принципы Конвенции.

Конвенция 108+ (Модернизированная версия)

Основные нововведения

Протокол CETS № 223, принятый в 2018 году, внёс следующие изменения:

  • Усиление ответственностиоператоры обязаны назначать сотрудника по защите данных, проводить оценку воздействия на защиту данных, вести реестр обработок.
  • Уведомление об утечках — оператор должен уведомлять надзорный орган и субъектов данных о существенных утечках.
  • Права субъектов — расширено право на переносимость данных, право на забвение, право на автоматизированное принятие решений (включая профилирование).
  • Прозрачность — оператор обязан предоставлять субъекту данных информацию в ясной и доступной форме.
  • Санкции — государства обязаны установить эффективные, соразмерные и сдерживающие санкции за нарушения.

Вступление в силу

Протокол вступил в силу 11 октября 2023 года после ратификации 38 государствами. К началу 2025 года его ратифицировали 45 стран.

Значение и влияние

Влияние на национальное законодательство

Конвенция стала основой для разработки национальных законов о защите персональных данных в Европе и за её пределами. Её принципы легли в основу Директивы ЕС 95/46/EC (1995) и последующего Общего регламента по защите данных (GDPR, 2016). В России положения Конвенции были учтены при разработке Федерального закона № 152-ФЗ «О персональных данных» (2006).

Международное сотрудничество

Конвенция создала механизм взаимного признания уровней защиты данных между государствами-участниками, что упростило трансграничную передачу данных. Она также способствовала развитию международного сотрудничества в области правоприменения — государства обязаны оказывать друг другу взаимную помощь в расследованиях нарушений.

Критика

Основные критики Конвенции (до модернизации) отмечали:

  • Отсутствие обязательных требований к уведомлению об утечках.
  • Недостаточную детализацию прав субъектов данных (например, права на забвение).
  • Отсутствие механизма принудительных санкций — Конвенция оставляла на усмотрение государств установление мер ответственности.
  • Медленный процесс присоединения неевропейских государств.

Модернизированная версия 2018 года устранила многие из этих недостатков, но сохранила гибкость для национальных законодательств.

Интересные факты

  • Дата 28 января (день подписания Конвенции) с 2006 года отмечается как Международный день защиты персональных данных.
  • Конвенция 108 является единственным международным договором, открытым для присоединения любых государств мира, а не только членов Совета Европы.
  • В 2023 году к Конвенции 108+ присоединились такие страны, как Казахстан, Гана и Кот-д’Ивуар, что свидетельствует о глобализации стандартов защиты данных.

Источники

  • Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108), 1981.
  • Протокол о внесении изменений в Конвенцию о защите физических лиц при автоматизированной обработке персональных данных (CETS № 223), 2018.
  • Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (Российская Федерация).
  • Общий регламент по защите данных (GDPR) Европейского союза, 2016.
  • Доклады Комитета министров Совета Европы по защите данных (2000–2024).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →