Открыть сервис

Право на переносимость данных

Право на переносимость данных — это право субъекта персональных данных получать от оператора свои персональные данные в структурированном, машиночитаемом формате и передавать их другому оператору без препятствий со стороны оператора, предоставившего данные. Данное право является одним из ключевых элементов законодательства о защите персональных данных, направленным на усиление контроля пользователя над своей информацией и стимулирование конкуренции на цифровых рынках.

История возникновения

Концепция права на переносимость данных получила нормативное закрепление в рамках реформы европейского законодательства о защите данных. В 2012 году Европейская комиссия предложила проект Общего регламента по защите данных (GDPR), который впервые ввёл это право. После длительных переговоров и обсуждений GDPR был принят в 2016 году и вступил в силу 25 мая 2018 года. Статья 20 GDPR стала основополагающей нормой, определяющей право на переносимость данных.

Введение этого права было мотивировано несколькими факторами. Во-первых, ростом объёмов цифровых услуг и накоплением пользовательских данных крупными платформами (социальные сети, облачные хранилища, стриминговые сервисы). Во-вторых, стремлением снизить эффект «блокировки» (vendor lock-in), когда пользователю сложно перейти к другому провайдеру из-за потери накопленных данных. В-третьих, необходимостью дать пользователям более действенные инструменты контроля над своей информацией, чем право на доступ.

После GDPR аналогичные нормы начали появляться и в других юрисдикциях. В Калифорнии (США) Калифорнийский закон о защите прав потребителей (CCPA), вступивший в силу в 2020 году, предоставил жителям штата право на переносимость данных. В Бразилии Общий закон о защите персональных данных (LGPD), действующий с 2020 года, также содержит соответствующие положения. В России понятие переносимости данных не выделено в отдельное право, но Федеральный закон «О персональных данных» (№ 152-ФЗ) предусматривает право субъекта на получение информации об обработке его данных, что может рассматриваться как частичная реализация этого принципа.

Юридическое содержание и механизм реализации

Право на переносимость данных не является абсолютным и применяется при соблюдении ряда условий. Согласно GDPR, оно действует, если обработка данных осуществляется на основании согласия субъекта или во исполнение договора, а также если обработка производится автоматизированными средствами. Право не распространяется на обработку, необходимую для выполнения задач, осуществляемых в общественных интересах, или при осуществлении официальных полномочий.

Объём переносимых данных

Переносимости подлежат только те данные, которые субъект предоставил оператору активно (например, заполнив форму регистрации, загрузив фотографии, написав сообщения) или которые были сгенерированы в результате его действий (например, история покупок, список прослушанных треков). Данные, созданные оператором на основе анализа поведения пользователя (профили, прогнозы, скоринговые оценки), как правило, не подлежат переносу, если они не являются результатом прямого ввода пользователя.

Формат и технические требования

Оператор обязан предоставить данные в структурированном, общеупотребительном и машиночитаемом формате. Наиболее распространёнными форматами являются JSON, XML, CSV. Формат должен обеспечивать возможность дальнейшей обработки данных как человеком, так и программным обеспечением. Оператор не обязан поддерживать прямой экспорт данных в систему другого оператора, но должен предоставить данные таким образом, чтобы субъект мог самостоятельно или с помощью технических средств передать их третьей стороне.

Сроки и стоимость

Оператор обязан предоставить данные без неоправданной задержки, но не позднее одного месяца с момента получения запроса (в сложных случаях срок может быть продлён до трёх месяцев). Услуга предоставляется бесплатно, за исключением случаев, когда запросы являются явно необоснованными или чрезмерными, особенно из-за их повторяющегося характера. В таких случаях оператор может взимать разумную плату или отказать в выполнении запроса.

Влияние на конкуренцию и рынок

Право на переносимость данных рассматривается как инструмент антимонопольного регулирования в цифровой среде. Оно призвано снизить барьеры для входа на рынок новых игроков, поскольку пользователи могут легко перенести свои данные (контакты, историю, настройки) к конкуренту. Это особенно актуально для рынков социальных сетей, облачных сервисов, музыкальных и видеоплатформ.

Однако на практике эффект оказался неоднозначным. Крупные платформы, такие как Meta (организация признана экстремистской и запрещена в РФ), Google и Apple, внедрили инструменты для экспорта данных (например, Google Takeout, Apple Data and Privacy), но процесс переноса данных между разными экосистемами остаётся сложным. Пользователь может получить архив своих данных, но их импорт в систему конкурента часто требует дополнительной обработки и не гарантирует сохранения функциональности (например, перенос фотографий из Instagram* в другую сеть не переносит комментарии и лайки).

Критика и ограничения

Реализация права на переносимость данных сталкивается с рядом практических и юридических проблем.

Технические сложности

  • Различие в структурах данных: разные сервисы используют разные схемы данных, что затрудняет автоматический импорт.
  • Отсутствие стандартов: хотя GDPR требует использования общеупотребительных форматов, единого отраслевого стандарта для переноса данных не существует.
  • Проблема совместимости: даже при наличии данных в машиночитаемом формате, их интеграция в новую систему может потребовать значительных усилий.

Юридические риски

  • Конфликт с правами третьих лиц: перенос данных, содержащих информацию о других пользователях (например, переписка, общие фотографии), может нарушать их права на защиту персональных данных. Оператор обязан обеспечить, чтобы перенос не затрагивал права и свободы других лиц.
  • Безопасность: процесс передачи данных должен быть защищён от несанкционированного доступа, что требует дополнительных мер безопасности.
  • Ответственность: оператор, передающий данные, не несёт ответственности за их дальнейшую обработку получателем, что создаёт риски для субъекта данных.

Критика со стороны бизнеса

Представители крупных технологических компаний указывают на высокую стоимость внедрения механизмов переносимости, особенно для малых и средних предприятий. Также высказываются опасения, что право на переносимость может быть использовано для массового сбора данных конкурентами или для создания «теневых» профилей пользователей.

Перспективы развития

В 2020-х годах наблюдается тенденция к расширению и конкретизации права на переносимость данных. В Европейском союзе разрабатываются отраслевые стандарты, в частности, в рамках Акта о цифровых рынках (DMA), который требует от крупных платформ (так называемых «привратников») обеспечивать реальную переносимость данных, включая возможность прямого переноса между сервисами. Внедряются инициативы по созданию «персональных хранилищ данных» (personal data stores), где пользователь может централизованно управлять всеми своими данными и предоставлять к ним доступ различным сервисам.

В России дискуссия о внедрении права на переносимость данных активизировалась в контексте цифровизации государственных услуг и развития электронного документооборота. Однако полноценного законодательного закрепления этого права в российской правовой системе пока не произошло.

Источники

  1. Регламент Европейского парламента и Совета Европейского союза 2016/679 от 27 апреля 2016 г. о защите физических лиц при обработке персональных данных и о свободном обращении таких данных (Общий регламент о защите данных — GDPR).
  2. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (с изменениями и дополнениями).
  3. Калифорнийский закон о защите прав потребителей (CCPA), 2018.
  4. Бразильский Общий закон о защите персональных данных (LGPD), 2018.
  5. Акт о цифровых рынках Европейского союза (DMA), 2022.
  6. Статья 20 GDPR: Право на переносимость данных — официальные разъяснения Европейского совета по защите данных (EDPB).
  7. Исследование «The Right to Data Portability in Practice: A Case Study of Social Media Platforms» (2021).

Принадлежит Meta (организация признана экстремистской, деятельность запрещена в РФ*), признанной экстремистской организацией и запрещённой в РФ.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →