Открыть сервис

Закон о защите персональных данных

Закон о защите персональных данных — это совокупность нормативных правовых актов, регулирующих сбор, обработку, хранение, использование и передачу персональных данных (любой информации, относящейся к прямо или косвенно определённому или определяемому физическому лицу), а также устанавливающих права субъектов таких данных и обязанности операторов, осуществляющих их обработку. В Российской Федерации основным законодательным актом в этой сфере является Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных».

История и развитие

Международный контекст

Первые шаги в области защиты персональных данных были предприняты в Европе во второй половине XX века. В 1970 году в Германии (земля Гессен) был принят первый в мире закон о защите данных. В 1981 году Совет Европы принял Конвенцию о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108). Значительным этапом стало принятие в 1995 году Директивы 95/46/EC Европейского парламента и Совета «О защите физических лиц при обработке персональных данных и о свободном обращении таких данных». В 2018 году её заменил Общий регламент по защите данных (GDPR), который установил единые строгие правила для всех стран Европейского союза.

Развитие в России

В России правовое регулирование защиты персональных данных прошло несколько этапов. Первым профильным законом стал Федеральный закон от 20 февраля 1995 года № 24-ФЗ «Об информации, информатизации и защите информации», который содержал отдельные положения о персональных данных. Однако системное регулирование началось с принятия в 2006 году Федерального закона № 152-ФЗ «О персональных данных», вступившего в силу 1 января 2007 года. В 2015 году были внесены поправки, известные как «закон о локализации персональных данных» (Федеральный закон от 21 июля 2014 года № 242-ФЗ), которые обязали операторов обрабатывать персональные данные граждан РФ с использованием баз данных, находящихся на территории России. В 2019 году был принят закон об административных штрафах за нарушения при обработке персональных данных, значительно ужесточивший ответственность.

Основные понятия

Законодательство оперирует несколькими ключевыми терминами:

  • Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных). К ним относятся: фамилия, имя, отчество, дата и место рождения, адрес, паспортные данные, ИНН, СНИЛС, биометрические данные, сведения об образовании, доходах, состоянии здоровья, национальной принадлежности, политических и религиозных убеждениях.
  • Субъект персональных данныхфизическое лицо, к которому относятся персональные данные.
  • Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки.
  • Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без их использования с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.
  • Специальные категории персональных данных — данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни. Их обработка, как правило, запрещена, за исключением случаев, прямо предусмотренных законом (например, в медицинских целях, с согласия субъекта).
  • Биометрические персональные данные — сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (отпечатки пальцев, радужная оболочка глаза, изображение лица, голос) и которые используются оператором для установления личности субъекта.
  • Трансграничная передача персональных данных — передача персональных данных на территорию иностранного государства, органу власти иностранного государства, иностранному физическому или юридическому лицу.

Принципы обработки персональных данных

Обработка персональных данных должна осуществляться на основе следующих принципов:

  1. Законность и справедливость — обработка должна осуществляться с соблюдением требований законодательства, на законных основаниях и справедливо по отношению к субъекту.
  2. Целевая ограниченность — обработка должна ограничиваться достижением конкретных, заранее определённых и законных целей. Не допускается обработка, несовместимая с целями сбора данных.
  3. Минимизация — содержание и объём обрабатываемых данных должны соответствовать заявленным целям обработки. Не допускается избыточность данных.
  4. Точность и актуальность — оператор обязан принимать меры по удалению или уточнению неполных или неточных данных.
  5. Ограничение срока хранения — данные должны храниться не дольше, чем этого требуют цели обработки, если иное не установлено законом.
  6. Конфиденциальность — оператор обязан обеспечивать конфиденциальность персональных данных, за исключением случаев обезличивания или предоставления доступа неограниченному кругу лиц с согласия субъекта.

Права субъекта персональных данных

Субъект персональных данных имеет следующие права:

  • Право на доступ к своим данным — требовать от оператора подтверждения факта обработки, ознакомления с данными и получения информации о целях, способах, сроках обработки, о лицах, имеющих к ним доступ.
  • Право на уточнение, блокирование и уничтожение — требовать уточнения данных, их блокирования (временного прекращения обработки) или уничтожения, если данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки.
  • Право на отзыв согласия — отозвать согласие на обработку персональных данных в любой момент, если иное не предусмотрено законом.
  • Право на обжалование — обжаловать действия или бездействие оператора в уполномоченный орган по защите прав субъектов персональных данных (в России — Роскомнадзор) или в суд.
  • Право на возмещение убытков и компенсацию морального вреда — в случае нарушения его прав.
  • Право на защиту от автоматизированного принятия решений — не быть подвергнутым решению, основанному исключительно на автоматизированной обработке данных и влекущему юридические последствия или иным образом затрагивающему его права, за исключением случаев, предусмотренных законом.

Обязанности оператора

Оператор персональных данных обязан:

  • Получать согласие субъекта на обработку его данных, за исключением случаев, прямо предусмотренных законом (например, для исполнения договора, для выполнения государственных функций, для защиты жизни и здоровья).
  • Обеспечивать конфиденциальность и безопасность данных при их обработке, принимая необходимые правовые, организационные и технические меры (включая шифрование, разграничение доступа, антивирусную защиту, физическую защиту носителей).
  • Назначать ответственного за организацию обработки персональных данных.
  • Уведомлять Роскомнадзор о намерении осуществлять обработку персональных данных (за исключением некоторых случаев, например, обработки данных исключительно без использования средств автоматизации).
  • Локализовать базы данных на территории РФ (для операторов, обрабатывающих персональные данные граждан РФ).
  • Предоставлять субъекту информацию по его запросу в установленные сроки (обычно 30 дней, с возможностью продления до 60 дней).
  • Уничтожать данные при достижении целей обработки или при отзыве согласия, если иное не предусмотрено законом.
  • Сообщать в Роскомнадзор о фактах утечки персональных данных в течение 24 часов после обнаружения инцидента.

Ответственность за нарушение

Нарушение требований законодательства о персональных данных влечёт за собой:

  • Административную ответственность (КоАП РФ, статьи 13.11, 13.12, 13.13). Штрафы для должностных лиц — от 5 000 до 100 000 рублей, для юридических лиц — от 30 000 до 18 000 000 рублей (в зависимости от состава правонарушения и повторности). За утечку данных, в том числе при невыполнении обязанности по локализации баз данных, штрафы могут достигать 15 000 000 рублей для юридических лиц.
  • Уголовную ответственность (УК РФ, статья 137 «Нарушение неприкосновенности частной жизни»). Наказание — от штрафа до лишения свободы на срок до 5 лет (при отягчающих обстоятельствах).
  • Гражданско-правовую ответственность — возмещение убытков и компенсация морального вреда по иску субъекта.

Особенности регулирования в России

Федеральный закон № 152-ФЗ

Основной закон, регулирующий отношения в сфере персональных данных. Он устанавливает общие принципы, права и обязанности, порядок обработки, трансграничной передачи, а также полномочия Роскомнадзора как уполномоченного органа.

Закон о локализации баз данных

С 1 сентября 2015 года операторы, осуществляющие сбор персональных данных граждан РФ, обязаны обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных с использованием баз данных, находящихся на территории Российской Федерации. Это требование распространяется на все операции по обработке, за исключением случаев, прямо предусмотренных законом.

Биометрические персональные данные

С 1 июня 2021 года вступили в силу поправки, регулирующие обработку биометрических персональных данных. Обработка биометрии допускается только с согласия субъекта в письменной форме (или в форме электронного документа, подписанного усиленной квалифицированной электронной подписью). Создание и использование государственной единой биометрической системы (ЕБС) регулируется отдельным законом.

Трансграничная передача

Передача персональных данных в страны, не входящие в перечень государств, обеспечивающих адекватную защиту прав субъектов (утверждённый Роскомнадзором), требует уведомления Роскомнадзора и получения его разрешения. Передача в страны из перечня (включая государства ЕС, Великобританию, Японию, Южную Корею, Швейцарию, Канаду, Австралию, Новую Зеландию, Аргентину, Уругвай, Израиль, Монголию, Китай, Индию, Бразилию, Чили, Перу, Колумбию, Мексику, ЮАР, Марокко, Тунис, Алжир, Египет, Иорданию, Катар, Кувейт, ОАЭ, Саудовскую Аравию, Оман, Бахрейн, Сингапур, Малайзию, Индонезию, Филиппины, Вьетнам, Таиланд, Камбоджу, Лаос, Мьянму, Бангладеш, Шри-Ланку, Непал, Пакистан, Афганистан, Иран, Ирак, Сирию, Йемен, Ливан, Палестину, Израиль, Кипр, Мальту, Исландию, Лихтенштейн, Норвегию, Швейцарию, Андорру, Монако, Сан-Марино, Ватикан, Лихтенштейн, Монако, Сан-Марино, Ватикан, а также некоторые другие) осуществляется без дополнительных разрешений, но с уведомлением Роскомнадзора.

Критика и проблемы

Законодательство о защите персональных данных подвергается критике по нескольким направлениям:

  • Сложность и бюрократизация — для малого и среднего бизнеса соблюдение всех требований (особенно по локализации баз данных) может быть обременительным и дорогостоящим.
  • Недостаточная эффективность — несмотря на ужесточение штрафов, количество утечек персональных данных остаётся высоким. По данным Роскомнадзора, в 2023 году было зафиксировано более 500 крупных утечек, в результате которых в открытый доступ попали сотни миллионов записей.
  • Проблемы с трансграничной передачей — требование локализации баз данных создаёт барьеры для международных компаний, работающих в России, и может затруднять использование облачных сервисов.
  • Неоднозначность толкования — некоторые нормы закона (например, определение «персональных данных», «обезличивания») могут трактоваться неоднозначно, что создаёт правовую неопределённость.

Источники

  1. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
  2. Кодекс Российской Федерации об административных правонарушениях (статья 13.11).
  3. Уголовный кодекс Российской Федерации (статья 137).
  4. Федеральный закон от 21.07.2014 № 242-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации в части уточнения порядка обработки персональных данных в информационно-телекоммуникационных сетях».
  5. Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
  6. Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
  7. Приказ Роскомнадзора от 05.09.2013 № 996 «Об утверждении требований и методов по обезличиванию персональных данных».
  8. Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (ETS № 108).
  9. Регламент Европейского парламента и Совета Европейского союза 2016/679 от 27.04.2016 «О защите физических лиц при обработке персональных данных и о свободном обращении таких данных» (GDPR).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →