Полезные материалы по персональным данным

Персональные данные+

Это любая информация, относящаяся к конкретному человеку – идентифицированному физическому лицу или физическому лицу, которое может быть идентифицировано, в большом объеме или даже отдельные фрагменты информации.

  • фамилия, имя, отчество
  • место регистрации / жительства
  • дата, место рождения
  • данные паспорта
  • идентификационный номер
  • банковские реквизиты физического лица
  • место работы, должность
  • сведения об образовании
  • сведения о состоянии здоровья
  • характеристика
  • сведения о привлечении к ответственности
  • адрес личной электронной почты
  • личный номер телефона
  • фото-, видеоизображение человека
  • аудиозапись голоса человека
  • и многое другое
Субъекты персональных данных+
  • клиенты, заказчики, покупатели, обучающиеся, пациенты, гости (проживающие) – зависит от сферы бизнеса
  • участники мероприятий
  • пользователи сайта, мобильного приложения
  • работники, члены их семей, близкие родственники
  • бывшие работники
  • соискатели на трудоустройство
  • контрагенты – физические лица
  • представители контрагентов – юридических лиц
  • лица, обратившиеся с жалобой
  • лица, обратившиеся за административной процедурой
  • обучающиеся на практике
  • посетители (видеонаблюдение)
  • и т.д.
Основные нормативные правовые акты в сфере защиты персональных данных+
  • Конституция Республики Беларусь (ст. 28)
  • Закон Республики Беларусь от 7 мая 2021 г. № 99-З «О защите персональных данных»
  • Закон Республики Беларусь от 10 ноября 2008 г. № 455-З «Об информации, информатизации и защите информации»
  • Указ Президента Республики Беларусь от 28 октября 2021 г. № 422 «О мерах по совершенствованию защиты персональных данных»
  • Приказ Оперативно-аналитического центра при Президенте Республики Беларусь от 20 февраля 2020 г. № 66
  • Приказ Оперативно-аналитического центра при Президенте Республики Беларусь от 12 ноября 2021 г. № 194 «Об обучении по вопросам защиты персональных данных»
  • Приказ Оперативно-аналитического центра при Президенте Республики Беларусь от 1 июня 2022 г. № 94 «О государственном информационном ресурсе «Реестр операторов персональных данных»
  • Приказ НЦЗПД от 15 ноября 2021 г. № 12 «О классификации информационных ресурсов (систем)»
  • Приказ НЦЗПД от 15 ноября 2021 г. № 13 «Об уведомлении о нарушениях системы защиты персональных данных»
  • Приказ НЦЗПД от 15 ноября 2021 г. № 14 «О трансграничной передаче персональных данных»
Ответственность за нарушение законодательства о защите персональных данных+
Вид ответственностиНормативное основаниеНарушениеСанкция / последствия
Административная ответственность
Кодекс Республики Беларусь об административных правонарушениях Статья 23.7 КоАП. Нарушение законодательства о защите персональных данных
1.Умышленные незаконные сбор, обработка, хранение или предоставление персональных данных физического лица либо нарушение его прав, связанных с обработкой персональных данных
1.Штраф до 50 базовых величин
2.Деяния, предусмотренные частью 1 настоящей статьи, совершенные лицом, которому персональные данные известны в связи с его профессиональной или служебной деятельностью
2.Штраф от 4 до 100 базовых величин
3.Умышленное незаконное распространение персональных данных физических лиц
3.Штраф до 200 базовых величин
4.Несоблюдение мер обеспечения защиты персональных данных
4.Штраф от 2 до 10 базовых величин, на ИП — от 10 до 25, на юридическое лицо — от 20 до 50 базовых величин
Уголовная ответственность
Уголовный кодекс Республики Беларусь Статья 203-1 УК. Незаконные действия в отношении информации о частной жизни и персональных данных Статья 203-2 УК. Несоблюдение мер обеспечения защиты персональных данных
Статья 203-1 УК:
Статья 203-1 УК:
1.Умышленные незаконные сбор, предоставление информации о частной жизни и (или) персональных данных другого лица без его согласия, повлекшие причинение существенного вреда правам, свободам и законным интересам гражданина
1.От общественных работ или штрафа (30–1 000 базовых величин) до 2-х лет лишения свободы
2.Умышленное незаконное распространение информации о частной жизни и (или) персональных данных другого лица без его согласия, повлекшее причинение существенного вреда правам, свободам и законным интересам гражданина
2.От штрафа (30–1 000 базовых величин) до 3-х лет лишения свободы с таким же штрафом
3.Действия, предусмотренные частями 1 или 2 настоящей статьи, совершенные в отношении лица или его близких в связи с осуществлением им служебной деятельности или выполнением общественного долга
3.Ограничение свободы до 5 лет или лишение свободы до 5 лет со штрафом
Статья 203-2 УК: Несоблюдение мер обеспечения защиты персональных данных, повлекшее по неосторожности их распространение и причинение тяжких последствий
Статья 203-2 УК: От штрафа (30–1 000 базовых величин) до 2-х лет ограничения свободы или до 1 года лишения свободы
Дисциплинарная ответственность
Трудовой кодекс Республики Беларусь п. 10 ч. 1 ст. 47 ТК
Декрет Президента Республики Беларусь от 15 декабря 2014 г. № 5 «Об усилении требований к руководящим кадрам и работникам организаций»
Нарушение работником порядка сбора, систематизации, хранения, изменения, использования, обезличивания, блокирования, распространения, предоставления, удаления персональных данных
Увольнение работника по п. 10 ч. 1 ст. 47 ТК
Нарушение порядка действий с персональными данными — это дискредитирующее обстоятельство увольнения
Гражданско-правовая ответственность
Закон о защите персональных данных Статья 19. Ответственность за нарушение настоящего Закона
Нарушение прав гражданина как субъекта персональных данных
Подлежат возмещению гражданину: имущественный вред и убытки + моральный вред
Основные разъяснения Национального центра защиты персональных данных+
  • Алгоритм приведения деятельности операторов и уполномоченных лиц в соответствие с требованиями Закона Республики Беларусь «О защите персональных данных» (2021)
  • Рекомендации по составлению документа, определяющего политику оператора (уполномоченного лица) в отношении обработки персональных данных (редакция 2025 г.)
  • Рекомендации об обработке персональных данных в связи с трудовой (служебной) деятельностью
  • Рекомендации о взаимоотношениях операторов и уполномоченных лиц при обработке персональных данных (редакция 2025 г.)
  • Постатейный комментарий к Закону Республики Беларусь «О защите персональных данных» (2023)
  • Рекомендации по обработке персональных данных в сфере здравоохранения (2024)
  • Разъяснения об обработке персональных данных при направлении рекламной рассылки с использованием абонентского номера, адреса электронной почты (2025)
  • Примерный перечень вопросов и документов («чек-лист»), изучаемых Центром в ходе плановых или внеплановых проверок (2025)
  • Разъяснения об обработке персональных данных при осуществлении деятельности субъектов малого предпринимательства (2025)
  • Разъяснения о применении законодательства о персональных данных при оказании туристических услуг (2026)
  • Примерный перечень вопросов («чек-лист»), изучаемых Центром в ходе контрольной деятельности по вопросам реализации технических мер по обеспечению защиты персональных данных (2026)
Учебные пособия+
  • Защита персональных данных (2024)
  • Меры по обеспечению защиты персональных данных (2025)
Правовые основания обработки персональных данных+

Согласие субъекта – это не единственное законное основание обработки персональных данных. Случаи, когда такое согласие не требуется, определены в статье 6 и пункте 2 статьи 8 Закона о защите персональных данных.

Типичное нарушение: получение у субъекта согласия на обработку его персональных данных в целях и случаях, когда это делать не надо. Такое согласие квалифицируется контролирующим органом как избыточное и как нарушение Закона о защите персональных данных.

Это важно учитывать при составлении Политики обработки персональных данных, Реестров обработки персональных данных, текстов Согласий и других документов.

Согласие субъекта персональных данных+

Согласие субъекта – это свободное, однозначное и информированное выражение его воли, посредством которого он разрешает обработку своих персональных данных.

Если согласие не соответствует хотя бы одному из критериев – согласие не считается полученным законно. Поэтому последующие действия с персональными данными на основании такого согласия признаются незаконными.

До получения согласия субъекта компания обязана предоставить ему информацию в письменной либо электронной форме, соответствующей форме выражения согласия.

  • наименование и место нахождения компании, получающей согласие
  • цели обработки персональных данных
  • перечень персональных данных, на обработку которых дается согласие
  • срок, на который дается согласие
  • сведения об уполномоченных лицах
  • перечень действий с персональными данными и общее описание способов обработки
  • иную информацию, необходимую для прозрачности процесса обработки
  • права субъекта персональных данных
  • механизм реализации прав
  • последствия дачи согласия
  • последствия отказа дать согласие

Эта информация должна быть предоставлена субъекту отдельно от иной информации, в том числе отдельно от Политики, Публичного договора, Правил пользования сайтом и других документов.

Обязательные меры по защите персональных данных+

Оператор обязан принимать правовые, организационные и технические меры по обеспечению защиты персональных данных от несанкционированного или случайного доступа, изменения, блокирования, копирования, распространения, предоставления, удаления персональных данных, а также от иных неправомерных действий.

В Законе не определен исчерпывающий перечень таких мер. Для компаний в разных сферах перечень мер и их содержание различаются, поэтому применяется риск-ориентированный подход.

Обязательные меры, прямо закрепленные в законодательстве:

  • назначение ответственного за осуществление внутреннего контроля за обработкой персональных данных
  • издание документов, определяющих политику оператора (уполномоченного лица) в отношении обработки персональных данных
  • ознакомление работников и иных лиц с положениями законодательства и обучение этих лиц
  • установление порядка доступа к персональным данным
  • осуществление технической и криптографической защиты персональных данных
  • обеспечение неограниченного доступа к документам, определяющим политику в отношении обработки персональных данных, до начала такой обработки

Компания не может ограничиваться только минимальным набором мер. Контролирующий орган фиксирует это как типичное нарушение законодательства.

В комплект документов компании для защиты персональных данных входят+
  1. 1Политика компании в отношении обработки персональных данных работников, соискателей на трудоустройство, представителей контрагентов, подрядчиков и других субъектов.
  2. 2Политика компании в отношении обработки персональных данных покупателей, заказчиков, клиентов, обучающихся, пациентов, участников мероприятий – для размещения на сайте.
  3. 3Политика обработки файлов cookie – для размещения на сайте.
  4. 4Политика видеонаблюдения и приказ о применении видеонаблюдения.
  5. 5Политика компании как уполномоченного лица в отношении обработки персональных данных, порученных в соответствии с договором – если компания оказывает бухгалтерские, кадровые, СММ, IT, полиграфические, SMS-рассылки, доставки и другие услуги.
  6. 6Формы согласий на обработку персональных данных различных категорий субъектов.
  7. 7Тексты информации для различных категорий субъектов, предоставляемой перед получением согласия.
  8. 8Приказ о назначении работника, ответственного за осуществление внутреннего контроля.
  9. 9Локальные правовые акты об обработке и защите персональных данных в компании.
  10. 10Реестры обработки персональных данных всех категорий субъектов.
  11. 11Перечень уполномоченных лиц.
  12. 12Формы соглашений с уполномоченными лицами об обработке персональных данных.
  13. 13Приказ об утверждении перечня информационных ресурсов (систем), содержащих персональные данные.
  14. 14Дополнения о защите персональных данных в должностные инструкции и положения о структурных подразделениях.

При необходимости с учетом особенностей деятельности компании разрабатываются и другие юридические документы.

Как сделать видеонаблюдение законным?+

Видеонаблюдение – это обработка персональных данных: изображения человека, а также сбор, хранение, использование, предоставление и уничтожение видеозаписей.

Нужно издать документы:

  • Политика видеонаблюдения
  • Приказ о применении видеонаблюдения

Эти документы должны быть разработаны в соответствии с Законом о защите персональных данных, рекомендациями НЦЗПД и согласованы по содержанию с Политикой обработки персональных данных и другими локальными правовыми актами компании.

Получить диагностику