Открыть сервис

Maryland Personal Information Protection Act

Maryland Personal Information Protection Act (MPIPA) — это закон штата Мэриленд (США), регулирующий сбор, хранение, использование и защиту персональных данных жителей штата. Принят в 2024 году, вступил в силу с 1 октября 2025 года. Закон устанавливает обязательства для организаций, обрабатывающих персональные данные физических лиц, и предоставляет жителям Мэриленда определённые права в отношении их данных. MPIPA является частью общенациональной тенденции в США по усилению регулирования конфиденциальности данных на уровне штатов, наряду с законами, приняты, например, в Калифорнии (CCPA/CPRA), Виргинии (VCDPA), Колорадо (CPA) и других.

История принятия

Законопроект SB 541 (Senate Bill 541) был внесён в Генеральную ассамблею Мэриленда в 2024 году. Основными авторами выступили сенаторы Уильям Смит и Кэтлин Кеннеди. Законопроект прошёл несколько чтений, был одобрен обеими палатами и подписан губернатором Уэсом Муром 9 мая 2024 года. Вступление в силу было отложено до 1 октября 2025 года, чтобы дать бизнесу время на адаптацию к новым требованиям. MPIPA стал одним из наиболее строгих законов о конфиденциальности данных среди штатов США, уступая по некоторым параметрам только Калифорнийскому закону.

Основные положения

Сфера действия

MPIPA распространяется на любые организации (юридические лица, некоммерческие организации, государственные органы), которые:

  • осуществляют деятельность в штате Мэриленд;
  • собирают, обрабатывают или хранят персональные данные жителей Мэриленда;
  • соответствуют хотя бы одному из следующих пороговых значений:
  • годовой валовой доход, превышающий 25 миллионов долларов США;
  • обработка персональных данных более чем 35 000 физических лиц (с учётом продажи данных — более 10 000);
  • получение более 50% годового дохода от продажи персональных данных.

Закон не распространяется на:

  • федеральные органы власти;
  • финансовые учреждения, подпадающие под действие федерального закона Грэмма-Лича-Блайли (GLBA);
  • медицинские организации, подпадающие под действие HIPAA;
  • некоммерческие организации, занимающиеся исключительно благотворительной деятельностью и не обрабатывающие данные в коммерческих целях.

Определения

Персональные данные — любая информация, которая может быть связана с идентифицированным или идентифицируемым физическим лицом. Включает, но не ограничивается: имя, адрес, номер телефона, адрес электронной почты, IP-адрес, cookie-файлы, данные о местоположении, биометрические данные, генетическая информация, данные о здоровье, расовое или этническое происхождение, религиозные или философские убеждения, сексуальная ориентация, данные о судимости.

Обработка — любое действие или совокупность действий, совершаемых с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.

Контролёр — организация, которая самостоятельно или совместно с другими определяет цели и средства обработки персональных данных.

Обработчик — организация, которая обрабатывает персональные данные от имени контролёра.

Продажа персональных данных — передача персональных данных третьему лицу за денежное или иное вознаграждение. Не включает передачу данных в рамках исполнения договора с физическим лицом, передачу данных государственным органам, передачу данных в рамках слияния или поглощения.

Права субъектов данных

MPIPA предоставляет жителям Мэриленда следующие права:

  • Право на доступ — запросить у контролёра информацию о том, какие персональные данные обрабатываются, цели обработки, категории третьих лиц, которым данные передаются.
  • Право на исправление — потребовать исправления неточных или неполных персональных данных.
  • Право на удаление — потребовать удаления персональных данных, если они больше не нужны для целей, для которых были собраны, или если обработка осуществляется на основе согласия, и субъект отозвал его.
  • Право на ограничение обработки — потребовать приостановки обработки данных в определённых случаях (например, при оспаривании точности данных).
  • Право на переносимость данных — получить копию своих персональных данных в структурированном, машиночитаемом формате и передать их другому контролёру.
  • Право на отказ от обработки — возражать против обработки данных для целей прямого маркетинга, включая профилирование, связанное с таким маркетингом.

Обязанности контролёров

Контролёры обязаны:

  • Прозрачность — предоставлять субъектам данных чёткую и понятную информацию о том, какие данные собираются, как они обрабатываются и с кем передаются. Эта информация должна быть доступна в политике конфиденциальности.
  • Согласие — получать явное, информированное и добровольное согласие на обработку чувствительных персональных данных (биометрические данные, генетическая информация, данные о здоровье, расовое или этническое происхождение, религиозные или философские убеждения, сексуальная ориентация, данные о судимости). Для нечувствительных данных согласие не требуется, если обработка осуществляется на иных законных основаниях (например, исполнение договора, соблюдение юридических обязательств).
  • Оценка воздействия на защиту данных — проводить оценку рисков для обработки, которая может привести к высокому риску для прав и свобод физических лиц (например, автоматизированное принятие решений, профилирование, обработка чувствительных данных в больших масштабах).
  • Уведомление об утечках — уведомлять субъектов данных и Генерального прокурора Мэриленда о любой утечке персональных данных, которая может привести к причинению вреда (например, кража личных данных, финансовое мошенничество). Уведомление должно быть направлено в течение 72 часов после обнаружения утечки.
  • Назначение ответственного за защиту данных — для контролёров, обрабатывающих чувствительные данные в больших масштабах или осуществляющих систематическое наблюдение за субъектами данных.
  • Договоры с обработчиками — заключать письменные договоры с обработчиками, которые обязывают их соблюдать требования MPIPA.

Ответственность и штрафы

Нарушение MPIPA может повлечь за собой:

  • Гражданско-правовые санкции — Генеральный прокурор Мэриленда может подать иск о взыскании штрафа в размере до 10 000 долларов США за каждое нарушение, а также требовать возмещения убытков, понесённых субъектами данных.
  • Административные меры — Генеральный прокурор может вынести предписание об устранении нарушения, приостановить или запретить обработку данных.
  • Уголовная ответственность — за умышленное нарушение требований MPIPA (например, за умышленное уничтожение данных, подлежащих предоставлению по запросу субъекта) может быть предусмотрена уголовная ответственность в виде штрафа до 50 000 долларов США или лишения свободы на срок до одного года.
  • Частные иски — субъекты данных имеют право подавать частные иски о возмещении убытков, причинённых нарушением их прав, а также требовать судебного запрета на дальнейшую обработку данных.

Сравнение с другими законами США

MPIPA считается одним из наиболее строгих законов о конфиденциальности данных в США, уступая по некоторым параметрам только Калифорнийскому закону (CCPA/CPRA). В отличие от законов Виргинии (VCDPA) и Колорадо (CPA), MPIPA:

  • включает более широкое определение персональных данных, включая данные о судимости;
  • требует явного согласия на обработку чувствительных данных (в VCDPA и CPA достаточно возможности отказаться);
  • предусматривает более высокие штрафы (до 10 000 долларов за нарушение против 7 500 долларов в CCPA);
  • включает право на частный иск (в VCDPA и CPA частные иски не предусмотрены);
  • требует уведомления об утечках в течение 72 часов (в CCPA — 72 часа, в VCDPA и CPA — 72 часа).

Критика и обсуждение

MPIPA подвергся критике со стороны бизнес-сообщества, которое указывает на высокую административную нагрузку, связанную с необходимостью адаптации к новым требованиям, особенно для малых и средних предприятий. Критики также отмечают, что закон может привести к фрагментации рынка, поскольку каждый штат устанавливает свои собственные правила, что затрудняет соблюдение требований для компаний, работающих в нескольких штатах. Защитники конфиденциальности, напротив, приветствуют MPIPA как важный шаг в защите прав потребителей, отмечая, что он предоставляет жителям Мэриленда более широкие права по сравнению с законами других штатов.

Источники

  • Maryland General Assembly. Senate Bill 541 (2024). Текст закона.
  • National Conference of State Legislatures. State Data Privacy Laws (2024).
  • Office of the Attorney General of Maryland. Guidance on the Maryland Personal Information Protection Act (2024).
  • Electronic Privacy Information Center (EPIC). Analysis of Maryland’s New Privacy Law (2024).
  • Bloomberg Law. Maryland Passes One of the Strongest State Privacy Laws (2024).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →