Открыть сервис

Конвенция Совета Европы 1981 года

Конвенция Совета Европы 1981 года — это международный договор, принятый в рамках Совета Европы, направленный на защиту физических лиц при автоматизированной обработке персональных данных. Полное официальное название — Конвенция о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108). Она была открыта для подписания 28 января 1981 года в Страсбурге и вступила в силу 1 октября 1985 года. Конвенция стала первым юридически обязательным многосторонним документом, устанавливающим принципы обработки персональных данных и гарантирующим право на неприкосновенность частной жизни в условиях цифровизации.

История принятия

Разработка Конвенции началась в 1970-х годах на фоне стремительного развития компьютерных технологий и автоматизированных систем обработки информации. В странах Западной Европы возникли опасения, что массовое использование баз данных государственными органами и частными компаниями может привести к нарушению прав граждан на конфиденциальность. В 1973 году Комитет министров Совета Европы принял Резолюцию (73) 22, касающуюся защиты данных в электронных банках данных, а в 1974 году — Резолюцию (74) 29 о защите данных в частном секторе. Однако эти документы носили рекомендательный характер.

В 1976 году Парламентская ассамблея Совета Европы выступила с инициативой создания обязательного договора. Работа над проектом велась под руководством Европейского комитета по правовому сотрудничеству (CDCJ) и Комитета экспертов по защите данных (CJ-PD). 28 января 1981 года Конвенция была открыта для подписания государствами — членами Совета Европы. Эта дата впоследствии стала отмечаться как Международный день защиты данных (День конфиденциальности).

Структура и основные положения

Конвенция состоит из преамбулы, семи глав (статьи 1–27) и приложения. Она устанавливает минимальные стандарты защиты персональных данных, которые государства-участники обязаны имплементировать в национальное законодательство.

Глава I: Общие положения (статьи 1–3)

  • Статья 1 определяет цель: обеспечить на территории каждой стороны уважение прав и основных свобод человека, в частности права на неприкосновенность частной жизни, при автоматизированной обработке персональных данных.
  • Статья 2 вводит ключевые определения: «персональные данные» (любая информация об идентифицированном или идентифицируемом физическом лице), «автоматизированная обработка» (операции, выполняемые с помощью компьютерных систем), «контролёр» (лицо, определяющее цели и средства обработки).
  • Статья 3 устанавливает сферу применения: Конвенция распространяется на автоматизированную обработку персональных данных в государственном и частном секторах, но не затрагивает обработку, осуществляемую физическими лицами исключительно для личных или домашних нужд.

Глава II: Основные принципы защиты данных (статьи 4–8)

  • Статья 4 обязывает государства принимать необходимые меры для реализации принципов Конвенции в национальном праве.
  • Статья 5 формулирует принципы качества данных: данные должны собираться законным и справедливым образом, храниться для определённых и законных целей, быть адекватными, релевантными и не чрезмерными, точными и актуальными, а также храниться не дольше, чем это необходимо.
  • Статья 6 устанавливает особые категории данных (чувствительные данные), обработка которых запрещена, если национальное законодательство не предусматривает адекватных гарантий. К таким данным относятся информация о расовом происхождении, политических, религиозных или иных убеждениях, а также данные о здоровье и сексуальной жизни.
  • Статья 7 требует обеспечения безопасности данных: должны приниматься технические и организационные меры против случайного или несанкционированного уничтожения, потери, изменения, доступа или распространения.
  • Статья 8 гарантирует субъекту данных право на доступ к информации о его обработке, право на исправление неточных данных, а также право на возмещение ущерба в случае нарушения.

Глава III: Трансграничная передача данных (статьи 9–10)

  • Статья 9 запрещает передачу персональных данных в государства, не являющиеся участниками Конвенции, если это не обеспечивает эквивалентный уровень защиты. Исключения допускаются при наличии согласия субъекта данных или в случаях, предусмотренных национальным законодательством.
  • Статья 10 регулирует взаимную помощь между государствами-участниками в вопросах защиты данных.

Глава IV: Надзорные органы (статьи 11–12)

  • Статья 11 предписывает создание независимых надзорных органов, уполномоченных контролировать соблюдение принципов Конвенции.
  • Статья 12 устанавливает обязанность контролёров уведомлять надзорные органы о создании автоматизированных баз данных.

Глава V: Заключительные положения (статьи 13–27)

Эти статьи регулируют процедуры подписания, ратификации, присоединения, денонсации и внесения поправок. Конвенция открыта для присоединения не только государств — членов Совета Европы, но и других государств, приглашённых Комитетом министров.

Дополнительные протоколы

К Конвенции были приняты несколько протоколов, расширяющих её действие:

  • Дополнительный протокол (2001 год, ETS № 181) — вступил в силу 1 июля 2004 года. Он обязал государства-участники создать независимые надзорные органы и установил правила трансграничной передачи данных в государства, не являющиеся участниками Конвенции, включая требование «адекватного уровня защиты».
  • Протокол о внесении изменений (2018 год, CETS № 223) — принят 10 октября 2018 года, вступил в силу 11 октября 2023 года. Он модернизировал Конвенцию с учётом развития цифровых технологий (большие данные, искусственный интеллект, интернет вещей), усилил права субъектов данных (включая право на забвение и право на переносимость), ввёл понятие «профилирование» и обязал контролёров проводить оценку воздействия на защиту данных. Обновлённый документ получил название «Конвенция 108+».

Значение и влияние

Конвенция 1981 года стала основой для национального законодательства о защите данных во многих странах Европы. Её принципы были заимствованы Директивой Европейского союза 95/46/EC (1995 год) и впоследствии — Общим регламентом по защите данных (GDPR, 2016 год). В Российской Федерации положения Конвенции были учтены при разработке Федерального закона «О персональных данных» (№ 152-ФЗ), принятого в 2006 году. Россия подписала Конвенцию 28 января 1981 года, но ратифицировала её только в 2013 году (Федеральный закон от 19 декабря 2013 года № 344-ФЗ). Дополнительный протокол 2001 года был ратифицирован Россией в 2014 году.

Конвенция также оказала влияние на законодательство стран Восточной Европы, Латинской Америки и Африки, которые использовали её как модель при разработке собственных законов о защите данных. По состоянию на 2024 год участниками Конвенции являются 55 государств, включая все страны — члены Совета Европы, а также ряд государств, не входящих в Совет Европы (например, Уругвай, Маврикий, Тунис).

Критика и ограничения

Несмотря на историческую значимость, Конвенция 1981 года подвергалась критике за недостаточную адаптацию к современным технологиям. До принятия Протокола 2018 года она не учитывала такие явления, как глобальные социальные сети, облачные вычисления, массовое наблюдение и автоматизированное принятие решений. Кроме того, механизм трансграничной передачи данных оказался недостаточно гибким, что создавало препятствия для международного обмена информацией. Некоторые эксперты отмечали, что Конвенция не предусматривает эффективных санкций за нарушения, а её надзорные органы обладают ограниченными полномочиями.

См. также

Источники

  • Конвенция о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108). — Совет Европы, 1981.
  • Дополнительный протокол к Конвенции о защите физических лиц при автоматизированной обработке персональных данных (ETS № 181). — Совет Европы, 2001.
  • Протокол о внесении изменений в Конвенцию о защите физических лиц при автоматизированной обработке персональных данных (CETS № 223). — Совет Европы, 2018.
  • Федеральный закон от 19 декабря 2013 года № 344-ФЗ «О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных». — Российская Федерация.
  • Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных». — Российская Федерация.
  • Explanatory Report to the Convention for the Protection of Individuals with regard to Automatic Processing of Personal Data. — Council of Europe, 1981.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →