Закон о защите персональных данных: гид для бизнеса

С ноября 2021 года в Беларуси действует закон о защите персональных данных — Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных», вступивший в силу 15.11.2021. Он касается практически любой компании: если организация собирает контакты клиентов, ведёт кадровый учёт или отправляет рассылки, она уже обрабатывает персональные данные и подпадает под действие закона. Разберём, что регулирует закон о защите персональных данных в Беларуси, кто отвечает за соблюдение требований и что делать, чтобы не попасть под санкции.
Что регулирует закон о защите персональных данных
Закон № 99-З устанавливает единые правила обработки персональных данных на территории Беларуси: определяет, что считается персональными данными, на каких основаниях их можно собирать и хранить, какие права есть у человека, чьи данные обрабатываются, и какие обязанности возникают у компаний и предпринимателей. Отдельно закон выделяет специальные персональные данные — сведения о здоровье, религиозных взглядах, биометрии и другие категории, для обработки которых предусмотрены более строгие условия. Защита персональных данных здесь не разовая процедура, а постоянный процесс: от момента сбора данных до их удаления.
Кто такой оператор и кто субъект персональных данных
Закон вводит два ключевых понятия. Субъект персональных данных — это физическое лицо, чьи данные обрабатываются: клиент, сотрудник, посетитель сайта, участник тендера. Оператор — организация или предприниматель, которые определяют цели и способы обработки этих данных. На практике оператором становится почти любая компания, у которой есть отдел кадров, CRM-система или форма обратной связи на сайте. Обработка персональных данных охватывает сбор, хранение, изменение, передачу третьим лицам и удаление данных, то есть весь жизненный цикл информации о человеке.
Обязанности оператора персональных данных
Закон возлагает на оператора несколько практических обязанностей. Во-первых, для обработки нужно правовое основание — чаще всего это согласие субъекта, полученное в явной и проверяемой форме. Во-вторых, оператор обязан утвердить и опубликовать политику в отношении обработки персональных данных, в которой описаны цели сбора, состав данных и порядок их защиты. В-третьих, необходимо применять организационные и технические меры защиты — контроль доступа, шифрование, защиту от утечек и несанкционированного доступа. Наконец, оператор должен уметь реагировать на запросы субъектов: предоставлять сведения об обработке их данных, вносить исправления или прекращать обработку по обоснованному требованию. Для большинства компаний это означает необходимость привести в соответствие с 99-З формы согласия, договоры с подрядчиками и внутренние регламенты, и здесь разумно обратиться к профильному интегратору, который поможет выстроить процесс системно.
Роль Национального центра защиты персональных данных
Контроль за соблюдением закона осуществляет Национальный центр защиты персональных данных (НЦЗПД). Это уполномоченный орган по защите прав субъектов персональных данных, созданный Указом Президента Республики Беларусь от 28.10.2021 №422. Согласно статье 18 Закона №99-З, НЦЗПД действует независимо и не входит в структуру Оперативно-аналитического центра (ОАЦ). ОАЦ отвечает за другую сферу: техническую и криптографическую защиту информации и аттестацию систем защиты информации. НЦЗПД рассматривает обращения субъектов персональных данных, проверяет операторов на соответствие требованиям закона и даёт разъяснения по спорным вопросам обработки. По сути, это тот орган, к которому обращаются как граждане при нарушении их прав, так и компании, если им нужна официальная позиция по конкретной ситуации.
Что грозит за нарушение закона
За нарушение требований закона о защите персональных данных в Беларуси предусмотрена административная ответственность в соответствии с КоАП РБ. Речь идёт о ситуациях, когда компания обрабатывает данные без правового основания, не обеспечивает их защиту или игнорирует запросы субъектов. Помимо формальных санкций, утечка или неправомерная обработка данных бьёт по репутации компании и доверию клиентов, а восстановить это доверие сложнее, чем один раз настроить процессы правильно.
Как привести обработку персональных данных в соответствие с законом
Первый шаг — провести аудит: определить, какие данные компания собирает, откуда, зачем и где хранит. Дальше нужно обновить формы согласия, разработать или актуализировать политику обработки персональных данных, проверить договоры с подрядчиками (хостинг, CRM, рассылки) на предмет передачи данных третьим лицам, и внедрить технические меры защиты — от разграничения доступа до резервного копирования. Компаниям без штатного специалиста по информационной безопасности разумнее не собирать процесс из разрозненных советов, а привести обработку ПДн в соответствие с 99-З при поддержке интегратора, который закроет и юридическую, и техническую часть одновременно.
Частые вопросы
Нужно ли согласие каждого клиента на обработку его персональных данных?
Да, в большинстве случаев обработка требует правового основания, и на практике это чаще всего согласие субъекта, оформленное явно и так, чтобы его можно было подтвердить.
Распространяется ли закон на данные сотрудников?
Да, кадровые данные — это тоже персональные данные, и работодатель как оператор обязан соблюдать те же требования к их обработке и защите.
С чего начать, если компания ещё не приводила процессы в соответствие с законом?
С аудита данных, которые собирает и хранит компания, и с проверки текущих форм согласия и политики обработки — это база, на которую опираются остальные меры защиты.
Заключение
Закон о защите персональных данных в Беларуси касается любой компании, которая работает с клиентами или сотрудниками. Вопрос не в том, применим ли он, а в том, насколько процессы уже приведены в соответствие с ним. Если остались сомнения, собраны ли согласия правильно, актуальна ли политика обработки и защищены ли данные технически, разумно не откладывать проверку. Genesis Systems поможет провести аудит и привести обработку персональных данных в соответствие с 99-З — от документов до технических мер защиты.
Читайте также
- Согласие на обработку персональных данных в Беларуси: как оформить правильно
- Политика обработки персональных данных в Беларуси: как разработать документ по Закону №99-З
- Услуга: защита персональных данных под ключ
Национальный центр защиты персональных данных (НЦЗПД) в Беларуси
Национальный центр защиты персональных данных является государственным органом, который Президент Республики Беларусь уполномочил контролировать соблюдение Закона №99-З «О защите персональных данных». Центр начал работу в 2021 году и действует независимо от других ведомств. В его функции входят проверка операторов на соответствие требованиям законодательства о персональных данных, рассмотрение жалоб субъектов ПДн и разъяснения по спорным вопросам обработки. Центр также участвует в подготовке нормативных актов и не позднее 15 марта каждого года публикует отчёт о своей работе. В Национальный центр защиты персональных данных обращаются и граждане при нарушении их прав, и компании, если нужна официальная позиция по конкретной ситуации или предписание нужно оспорить в суде.
Закон 99-З: ключевые положения
Закон Республики Беларусь от 7 мая 2021 года №99-З «О защите персональных данных» является базовым актом в этой сфере и вступил в силу 15 ноября 2021 года. Он касается любого оператора: государственного органа, юридического лица, индивидуального предпринимателя или физического лица, которые собирают и обрабатывают персональные данные. Действие закона не распространяется на обработку данных физическими лицами для личных и семейных нужд, не связанных с профессиональной деятельностью. По закону 99-З обработка персональных данных допускается только при наличии правового основания, и чаще всего это согласие субъекта; для специальных данных о здоровье, биометрии или судимости действуют более строгие условия. Оператор обязан разъяснять субъекту его права, получать согласие, защищать данные техническими и организационными мерами и реагировать на обращения: предоставлять информацию, вносить исправления или прекращать обработку по обоснованному требованию.
Обработка персональных данных в Беларуси
Обработкой персональных данных закон №99-З называет любое действие с ними: сбор, систематизацию, хранение, изменение, использование, обезличивание, блокирование, распространение, предоставление и удаление. Закон охватывает как автоматизированную обработку, так и картотеки, списки и базы данных без автоматизации, если по ним можно найти данные конкретного человека. По общему правилу обработка персональных данных в Беларуси допускается только с согласия субъекта: свободного, однозначного и информированного. Обрабатывать данные без согласия можно лишь в случаях, прямо предусмотренных законом, например при исполнении трудового договора, в силу законодательных обязанностей оператора или для защиты жизни и здоровья человека. Контроль обработки персональных данных операторами возложен на Национальный центр защиты персональных данных, который вправе требовать устранения нарушений.
Что регулируют ключевые статьи Закона №99-З
Закон Республики Беларусь от 07.05.2021 №99-З «О защите персональных данных» состоит из 21 статьи в пяти главах. Ниже дана постатейная карта закона: на какую статью ссылаться в конкретной ситуации.
| Статья | Что регулирует |
|---|---|
| Статья 1 | Основные термины: персональные данные, оператор, обработка, согласие субъекта, специальные и биометрические персональные данные и другие определения, на которых строится весь закон |
| Статья 4 | Общие требования к обработке персональных данных: соразмерность заявленным целям, запрет обработки сверх этих целей, обязанность оператора поддерживать данные достоверными |
| Статья 5 | Согласие субъекта персональных данных: в какой форме оно даётся, что оператор обязан сообщить до его получения, кто даёт согласие за детей и недееспособных субъектов |
| Статья 6 | Случаи, когда обработка персональных данных разрешена без согласия субъекта: трудовые отношения, судебные и государственные процедуры, договорные обязательства и другое |
| Статья 8 | Обработка специальных персональных данных (о здоровье, судимости, религиозных убеждениях, биометрии): общий запрет и закрытый перечень исключений |
| Статья 9 | Трансграничная передача персональных данных: когда она запрещена, когда допускается, роль уполномоченного органа |
| Статьи 10–15 | Права субъекта персональных данных: отозвать согласие, получить информацию об обработке своих данных, потребовать их изменения или удаления, узнать, кому данные передавались, обжаловать действия оператора |
| Статьи 16–17 | Обязанности оператора и обязательные меры защиты персональных данных: назначение ответственного за внутренний контроль, документ о политике обработки данных, уведомление уполномоченного органа об утечках не позднее трёх рабочих дней |
| Статья 18 | Уполномоченный орган по защите прав субъектов персональных данных: полномочия, независимость от других органов, порядок рассмотрения жалоб |
| Статья 19 | Ответственность за нарушение закона и возмещение морального вреда субъекту персональных данных (конкретные санкции содержат КоАП и УК, это отдельные акты) |
Статьи 2 и 3 определяют сферу действия закона и его место в системе законодательства, статья 7 регулирует обработку данных по поручению оператора, статьи 20 и 21 задают переходные положения и порядок вступления в силу.
Практические услуги по 99-З: экспресс-аудит комплаенса, аудит ПДн, ответственный за ПДн на аутсорсе.
Штрафы за нарушение законодательства о персональных данных
Административная ответственность в сфере персональных данных установлена статьёй 23.7 Кодекса Республики Беларусь об административных правонарушениях. Для организации-оператора ключевой состав — несоблюдение мер по обеспечению защиты персональных данных (часть 4 статьи 23.7):
- для юридического лица — штраф от 20 до 50 базовых величин;
- для индивидуального предпринимателя — от 10 до 25 базовых величин;
- для физического лица — от 2 до 10 базовых величин.
Отдельные составы касаются виновных физических лиц: умышленные незаконные сбор, обработка или предоставление персональных данных — штраф до 50 базовых величин (часть 1); умышленное незаконное распространение персональных данных — до 200 базовых величин (часть 3). За причинение существенного вреда наступает уголовная ответственность по статьям 203-1 и 203-2 Уголовного кодекса.
Чтобы исключить эти риски, оператор приводит обработку персональных данных в соответствие Закону № 99-З: оформляет согласия субъектов и политику обработки, назначает ответственного за защиту персональных данных и внедряет технические меры защиты.
Почему штраф для компании считается по части 4, а не по части 3 статьи 23.7, и как разграничена ответственность физлица, ИП и юрлица — разбираем в отдельной статье: Штрафы за нарушение защиты персональных данных в Беларуси.
