Открыть сервис

Субъект данных

Субъект данных — это физическое лицо, к которому относятся персональные данные, обрабатываемые оператором или уполномоченным лицом. Понятие является центральным в законодательстве о защите персональных данных, определяя носителя прав и законных интересов в сфере обработки информации о личности. В отличие от понятий «пользователь», «клиент» или «гражданин», термин «субъект данных» подчёркивает юридическую связь между человеком и его персональными данными, независимо от гражданства, возраста или дееспособности.

Правовой статус в Российской Федерации

В России правовое положение субъекта данных регулируется Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных». Согласно статье 1, закон направлен на обеспечение защиты прав и свобод человека при обработке его персональных данных, в том числе права на неприкосновенность частной жизни, личную и семейную тайну.

Основные права субъекта данных

Субъект данных обладает рядом неотчуждаемых прав, которые могут быть реализованы как до начала обработки, так и в процессе её осуществления:

  • Право на доступ к своим персональным даннымсубъект вправе получить информацию, касающуюся обработки его данных, включая подтверждение факта обработки, цели, способы, сроки, перечень данных, источник их получения, а также сведения о лицах, имеющих доступ к данным.
  • Право на уточнение, блокирование и уничтожение данных — если данные являются неполными, устаревшими, недостоверными, полученными незаконно или не являются необходимыми для заявленной цели обработки, субъект может требовать их исправления или удаления.
  • Право на отзыв согласия — субъект может в любой момент отозвать ранее данное согласие на обработку персональных данных, что влечёт обязанность оператора прекратить обработку (если иное не предусмотрено законом, например, для исполнения договора).
  • Право на обжалование действий оператора — субъект вправе обратиться в уполномоченный орган (Роскомнадзор) или в суд с жалобой на нарушение его прав.
  • Право на возмещение убытков и компенсацию морального вреда — в случае нарушения законодательства субъект может требовать восстановления нарушенных прав через суд.

Обязанности оператора по отношению к субъекту

Оператор (государственный орган, муниципальный орган, юридическое или физическое лицо, организующее и осуществляющее обработку) обязан:

  • получать согласие субъекта на обработку его персональных данных, за исключением случаев, прямо предусмотренных законом (например, обработка для исполнения договора, для статистических или научных целей при обезличивании);
  • предоставлять субъекту по его запросу информацию об обработке в течение 10 рабочих дней;
  • прекратить обработку и уничтожить данные в случае отзыва согласия, если иное не предусмотрено законом;
  • уведомлять субъекта о передаче его данных третьим лицам, если это не предусмотрено согласием;
  • соблюдать принципы обработки, включая законность, справедливость, минимизацию собираемых данных, точность и актуальность.

Категории субъектов данных

В зависимости от контекста обработки выделяют несколько категорий субъектов данных:

  • Субъекты, данные которых обрабатываются в рамках трудовых отношений — работники, соискатели, бывшие сотрудники. Их данные обрабатываются для кадрового учёта, начисления заработной платы, организации труда.
  • Субъекты — потребители товаров и услуг — клиенты, покупатели, пользователи интернет-сервисов. Обработка данных происходит в рамках договорных отношений, маркетинга, аналитики.
  • Субъекты — участники публичных мероприятий — посетители конференций, выставок, спортивных соревнований, где может производиться фото- и видеосъёмка, сбор контактных данных.
  • Субъекты, данные которых обрабатываются в государственных информационных системах — граждане, чьи данные содержатся в реестрах (например, Единый реестр населения, Единая система идентификации и аутентификации (ЕСИА), реестры налогоплательщиков, пенсионного фонда).
  • Субъекты — несовершеннолетние — их права реализуются через законных представителей (родителей, опекунов). Согласие на обработку данных несовершеннолетнего до 14 лет даётся законным представителем; с 14 до 18 лет — самим субъектом с согласия представителя.
  • Субъекты, данные которых обрабатываются в биометрических системах — лица, прошедшие идентификацию по биометрическим данным (лицо, голос, отпечатки пальцев). Обработка биометрических данных требует особого согласия и соблюдения дополнительных требований.

Процедура реализации прав субъекта данных

Запрос субъекта данных

Для реализации прав субъект данных направляет оператору запрос в письменной или электронной форме, подписанный простой электронной подписью или усиленной квалифицированной электронной подписью. Запрос должен содержать:

  • фамилию, имя, отчество субъекта;
  • номер основного документа, удостоверяющего личность, и дату его выдачи;
  • сведения, подтверждающие участие субъекта в отношениях с оператором (номер договора, дата регистрации, логин и т.п.);
  • подпись субъекта или его законного представителя;
  • суть требования (предоставить информацию, уточнить, удалить, прекратить обработку).

Сроки ответа

Оператор обязан рассмотреть запрос и направить ответ в течение 10 рабочих дней. В отдельных случаях (например, при большом объёме запрашиваемой информации) срок может быть продлён, но не более чем на 5 рабочих дней, с обязательным уведомлением субъекта.

Отказ в удовлетворении запроса

Оператор вправе отказать субъекту в предоставлении информации, если:

  • данные обрабатываются в целях обороны, безопасности, борьбы с терроризмом, оперативно-розыскной деятельности;
  • данные обрабатываются для статистических или иных научных целей при условии обезличивания;
  • субъект не подтвердил свою личность;
  • запрос не соответствует требованиям закона (например, не указаны обязательные реквизиты).

Ответственность за нарушение прав субъекта данных

Нарушение прав субъекта данных влечёт административную, гражданско-правовую и, в отдельных случаях, уголовную ответственность.

Административная ответственность

Кодекс Российской Федерации об административных правонарушениях (КоАП РФ) предусматривает ответственность за:

  • обработку персональных данных без согласия субъекта (ст. 13.11 КоАП РФ) — штраф для должностных лиц до 20 000 рублей, для юридических лиц — до 100 000 рублей;
  • невыполнение обязанности по предоставлению информации субъекту (ст. 13.11 КоАП РФ) — аналогичные штрафы;
  • невыполнение обязанности по уничтожению данных по требованию субъекта (ст. 13.11 КоАП РФ) — штраф для юридических лиц до 90 000 рублей;
  • повторное нарушение — штраф для юридических лиц до 500 000 рублей.

Гражданско-правовая ответственность

Субъект данных вправе требовать возмещения убытков и компенсации морального вреда, причинённых неправомерной обработкой его персональных данных. Размер компенсации определяется судом.

Уголовная ответственность

В случае незаконного сбора или распространения сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия (ст. 137 УК РФ), предусмотрено наказание вплоть до лишения свободы на срок до двух лет (при отягчающих обстоятельствах — до пяти лет).

Особенности защиты прав субъектов данных в цифровой среде

С развитием интернет-технологий и цифровых платформ права субъекта данных приобретают новые аспекты. В России действует принцип локализации персональных данных: оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение, извлечение персональных данных граждан РФ с использованием баз данных, находящихся на территории Российской Федерации. Это требование распространяется на все компании, обрабатывающие данные российских граждан, независимо от их юрисдикции.

В случае нарушения прав субъекта данных в интернете (например, при утечке данных, незаконной передаче третьим лицам, использовании данных без согласия) субъект может обратиться в Роскомнадзор, который проводит проверки, выносит предписания и налагает штрафы. В особо крупных случаях (например, при утечке миллионов записей) Роскомнадзор может инициировать судебные разбирательства и требовать ограничения доступа к ресурсам-нарушителям.

Международный контекст

Понятие «субъект данных» введено в международное право Общим регламентом по защите данных (GDPR) Европейского союза, принятым в 2016 году и вступившим в силу в 2018 году. В GDPR субъект данных (data subject) определяется как идентифицированное или идентифицируемое физическое лицо. Регламент предоставляет субъекту права, во многом схожие с российскими: право на доступ, исправление, удаление («право на забвение»), ограничение обработки, переносимость данных, возражение против обработки. Однако GDPR предусматривает более строгие санкции — штрафы до 20 миллионов евро или 4% от годового глобального оборота компании.

В России законодательство о персональных данных в целом соответствует международным стандартам, но имеет национальные особенности, в частности, более широкий перечень случаев, когда обработка возможна без согласия субъекта (например, для исполнения договора, для статистических целей, для защиты жизни и здоровья).

Критика и проблемы реализации

На практике реализация прав субъекта данных сталкивается с рядом трудностей:

  • Сложность идентификации — оператор может затребовать избыточные документы для подтверждения личности, что затягивает процесс.
  • Недостаточная информированность — многие субъекты данных не знают о своих правах или не умеют их реализовать.
  • Сложность доказывания — при утечках данных субъект часто не может доказать, что именно его данные были обработаны незаконно.
  • Недостаточная эффективность контроля — Роскомнадзор не всегда успевает реагировать на массовые нарушения, особенно в крупных IT-компаниях.
  • Проблема «права на забвение»удаление данных из поисковых систем и социальных сетей может быть затруднено технически и юридически, особенно если данные были скопированы третьими лицами.

Несмотря на эти проблемы, институт субъекта данных остаётся ключевым механизмом защиты личной информации в цифровую эпоху, и его развитие продолжается как на национальном, так и на международном уровне.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →