Субъект данных¶
Субъект данных — это физическое лицо, к которому относятся персональные данные, обрабатываемые оператором или уполномоченным лицом. Понятие является центральным в законодательстве о защите персональных данных, определяя носителя прав и законных интересов в сфере обработки информации о личности. В отличие от понятий «пользователь», «клиент» или «гражданин», термин «субъект данных» подчёркивает юридическую связь между человеком и его персональными данными, независимо от гражданства, возраста или дееспособности.
¶Правовой статус в Российской Федерации
В России правовое положение субъекта данных регулируется Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных». Согласно статье 1, закон направлен на обеспечение защиты прав и свобод человека при обработке его персональных данных, в том числе права на неприкосновенность частной жизни, личную и семейную тайну.
¶Основные права субъекта данных
Субъект данных обладает рядом неотчуждаемых прав, которые могут быть реализованы как до начала обработки, так и в процессе её осуществления:
- Право на доступ к своим персональным данным — субъект вправе получить информацию, касающуюся обработки его данных, включая подтверждение факта обработки, цели, способы, сроки, перечень данных, источник их получения, а также сведения о лицах, имеющих доступ к данным.
- Право на уточнение, блокирование и уничтожение данных — если данные являются неполными, устаревшими, недостоверными, полученными незаконно или не являются необходимыми для заявленной цели обработки, субъект может требовать их исправления или удаления.
- Право на отзыв согласия — субъект может в любой момент отозвать ранее данное согласие на обработку персональных данных, что влечёт обязанность оператора прекратить обработку (если иное не предусмотрено законом, например, для исполнения договора).
- Право на обжалование действий оператора — субъект вправе обратиться в уполномоченный орган (Роскомнадзор) или в суд с жалобой на нарушение его прав.
- Право на возмещение убытков и компенсацию морального вреда — в случае нарушения законодательства субъект может требовать восстановления нарушенных прав через суд.
¶Обязанности оператора по отношению к субъекту
Оператор (государственный орган, муниципальный орган, юридическое или физическое лицо, организующее и осуществляющее обработку) обязан:
- получать согласие субъекта на обработку его персональных данных, за исключением случаев, прямо предусмотренных законом (например, обработка для исполнения договора, для статистических или научных целей при обезличивании);
- предоставлять субъекту по его запросу информацию об обработке в течение 10 рабочих дней;
- прекратить обработку и уничтожить данные в случае отзыва согласия, если иное не предусмотрено законом;
- уведомлять субъекта о передаче его данных третьим лицам, если это не предусмотрено согласием;
- соблюдать принципы обработки, включая законность, справедливость, минимизацию собираемых данных, точность и актуальность.
¶Категории субъектов данных
В зависимости от контекста обработки выделяют несколько категорий субъектов данных:
- Субъекты, данные которых обрабатываются в рамках трудовых отношений — работники, соискатели, бывшие сотрудники. Их данные обрабатываются для кадрового учёта, начисления заработной платы, организации труда.
- Субъекты — потребители товаров и услуг — клиенты, покупатели, пользователи интернет-сервисов. Обработка данных происходит в рамках договорных отношений, маркетинга, аналитики.
- Субъекты — участники публичных мероприятий — посетители конференций, выставок, спортивных соревнований, где может производиться фото- и видеосъёмка, сбор контактных данных.
- Субъекты, данные которых обрабатываются в государственных информационных системах — граждане, чьи данные содержатся в реестрах (например, Единый реестр населения, Единая система идентификации и аутентификации (ЕСИА), реестры налогоплательщиков, пенсионного фонда).
- Субъекты — несовершеннолетние — их права реализуются через законных представителей (родителей, опекунов). Согласие на обработку данных несовершеннолетнего до 14 лет даётся законным представителем; с 14 до 18 лет — самим субъектом с согласия представителя.
- Субъекты, данные которых обрабатываются в биометрических системах — лица, прошедшие идентификацию по биометрическим данным (лицо, голос, отпечатки пальцев). Обработка биометрических данных требует особого согласия и соблюдения дополнительных требований.
¶Процедура реализации прав субъекта данных
¶Запрос субъекта данных
Для реализации прав субъект данных направляет оператору запрос в письменной или электронной форме, подписанный простой электронной подписью или усиленной квалифицированной электронной подписью. Запрос должен содержать:
- фамилию, имя, отчество субъекта;
- номер основного документа, удостоверяющего личность, и дату его выдачи;
- сведения, подтверждающие участие субъекта в отношениях с оператором (номер договора, дата регистрации, логин и т.п.);
- подпись субъекта или его законного представителя;
- суть требования (предоставить информацию, уточнить, удалить, прекратить обработку).
¶Сроки ответа
Оператор обязан рассмотреть запрос и направить ответ в течение 10 рабочих дней. В отдельных случаях (например, при большом объёме запрашиваемой информации) срок может быть продлён, но не более чем на 5 рабочих дней, с обязательным уведомлением субъекта.
¶Отказ в удовлетворении запроса
Оператор вправе отказать субъекту в предоставлении информации, если:
- данные обрабатываются в целях обороны, безопасности, борьбы с терроризмом, оперативно-розыскной деятельности;
- данные обрабатываются для статистических или иных научных целей при условии обезличивания;
- субъект не подтвердил свою личность;
- запрос не соответствует требованиям закона (например, не указаны обязательные реквизиты).
¶Ответственность за нарушение прав субъекта данных
Нарушение прав субъекта данных влечёт административную, гражданско-правовую и, в отдельных случаях, уголовную ответственность.
¶Административная ответственность
Кодекс Российской Федерации об административных правонарушениях (КоАП РФ) предусматривает ответственность за:
- обработку персональных данных без согласия субъекта (ст. 13.11 КоАП РФ) — штраф для должностных лиц до 20 000 рублей, для юридических лиц — до 100 000 рублей;
- невыполнение обязанности по предоставлению информации субъекту (ст. 13.11 КоАП РФ) — аналогичные штрафы;
- невыполнение обязанности по уничтожению данных по требованию субъекта (ст. 13.11 КоАП РФ) — штраф для юридических лиц до 90 000 рублей;
- повторное нарушение — штраф для юридических лиц до 500 000 рублей.
¶Гражданско-правовая ответственность
Субъект данных вправе требовать возмещения убытков и компенсации морального вреда, причинённых неправомерной обработкой его персональных данных. Размер компенсации определяется судом.
¶Уголовная ответственность
В случае незаконного сбора или распространения сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия (ст. 137 УК РФ), предусмотрено наказание вплоть до лишения свободы на срок до двух лет (при отягчающих обстоятельствах — до пяти лет).
¶Особенности защиты прав субъектов данных в цифровой среде
С развитием интернет-технологий и цифровых платформ права субъекта данных приобретают новые аспекты. В России действует принцип локализации персональных данных: оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение, извлечение персональных данных граждан РФ с использованием баз данных, находящихся на территории Российской Федерации. Это требование распространяется на все компании, обрабатывающие данные российских граждан, независимо от их юрисдикции.
В случае нарушения прав субъекта данных в интернете (например, при утечке данных, незаконной передаче третьим лицам, использовании данных без согласия) субъект может обратиться в Роскомнадзор, который проводит проверки, выносит предписания и налагает штрафы. В особо крупных случаях (например, при утечке миллионов записей) Роскомнадзор может инициировать судебные разбирательства и требовать ограничения доступа к ресурсам-нарушителям.
¶Международный контекст
Понятие «субъект данных» введено в международное право Общим регламентом по защите данных (GDPR) Европейского союза, принятым в 2016 году и вступившим в силу в 2018 году. В GDPR субъект данных (data subject) определяется как идентифицированное или идентифицируемое физическое лицо. Регламент предоставляет субъекту права, во многом схожие с российскими: право на доступ, исправление, удаление («право на забвение»), ограничение обработки, переносимость данных, возражение против обработки. Однако GDPR предусматривает более строгие санкции — штрафы до 20 миллионов евро или 4% от годового глобального оборота компании.
В России законодательство о персональных данных в целом соответствует международным стандартам, но имеет национальные особенности, в частности, более широкий перечень случаев, когда обработка возможна без согласия субъекта (например, для исполнения договора, для статистических целей, для защиты жизни и здоровья).
¶Критика и проблемы реализации
На практике реализация прав субъекта данных сталкивается с рядом трудностей:
- Сложность идентификации — оператор может затребовать избыточные документы для подтверждения личности, что затягивает процесс.
- Недостаточная информированность — многие субъекты данных не знают о своих правах или не умеют их реализовать.
- Сложность доказывания — при утечках данных субъект часто не может доказать, что именно его данные были обработаны незаконно.
- Недостаточная эффективность контроля — Роскомнадзор не всегда успевает реагировать на массовые нарушения, особенно в крупных IT-компаниях.
- Проблема «права на забвение» — удаление данных из поисковых систем и социальных сетей может быть затруднено технически и юридически, особенно если данные были скопированы третьими лицами.
Несмотря на эти проблемы, институт субъекта данных остаётся ключевым механизмом защиты личной информации в цифровую эпоху, и его развитие продолжается как на национальном, так и на международном уровне.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


