Полезные материалы по персональным данным
Персональные данные+
Это любая информация, относящаяся к конкретному человеку – идентифицированному физическому лицу или физическому лицу, которое может быть идентифицировано, в большом объеме или даже отдельные фрагменты информации.
- фамилия, имя, отчество
- место регистрации / жительства
- дата, место рождения
- данные паспорта
- идентификационный номер
- банковские реквизиты физического лица
- место работы, должность
- сведения об образовании
- сведения о состоянии здоровья
- характеристика
- сведения о привлечении к ответственности
- адрес личной электронной почты
- личный номер телефона
- фото-, видеоизображение человека
- аудиозапись голоса человека
- и многое другое
Субъекты персональных данных+
- клиенты, заказчики, покупатели, обучающиеся, пациенты, гости (проживающие) – зависит от сферы бизнеса
- участники мероприятий
- пользователи сайта, мобильного приложения
- работники, члены их семей, близкие родственники
- бывшие работники
- соискатели на трудоустройство
- контрагенты – физические лица
- представители контрагентов – юридических лиц
- лица, обратившиеся с жалобой
- лица, обратившиеся за административной процедурой
- обучающиеся на практике
- посетители (видеонаблюдение)
- и т.д.
Основные нормативные правовые акты в сфере защиты персональных данных+
- Конституция Республики Беларусь (ст. 28)
- Закон Республики Беларусь от 7 мая 2021 г. № 99-З «О защите персональных данных»
- Закон Республики Беларусь от 10 ноября 2008 г. № 455-З «Об информации, информатизации и защите информации»
- Указ Президента Республики Беларусь от 28 октября 2021 г. № 422 «О мерах по совершенствованию защиты персональных данных»
- Приказ Оперативно-аналитического центра при Президенте Республики Беларусь от 20 февраля 2020 г. № 66
- Приказ Оперативно-аналитического центра при Президенте Республики Беларусь от 12 ноября 2021 г. № 194 «Об обучении по вопросам защиты персональных данных»
- Приказ Оперативно-аналитического центра при Президенте Республики Беларусь от 1 июня 2022 г. № 94 «О государственном информационном ресурсе «Реестр операторов персональных данных»
- Приказ НЦЗПД от 15 ноября 2021 г. № 12 «О классификации информационных ресурсов (систем)»
- Приказ НЦЗПД от 15 ноября 2021 г. № 13 «Об уведомлении о нарушениях системы защиты персональных данных»
- Приказ НЦЗПД от 15 ноября 2021 г. № 14 «О трансграничной передаче персональных данных»
Ответственность за нарушение законодательства о защите персональных данных+
| Вид ответственности | Нормативное основание | Нарушение | Санкция / последствия |
|---|---|---|---|
Административная ответственность | Кодекс Республики Беларусь об административных правонарушениях
Статья 23.7 КоАП. Нарушение законодательства о защите персональных данных | 1.Умышленные незаконные сбор, обработка, хранение или предоставление персональных данных физического лица либо нарушение его прав, связанных с обработкой персональных данных 1.Штраф до 50 базовых величин 2.Деяния, предусмотренные частью 1 настоящей статьи, совершенные лицом, которому персональные данные известны в связи с его профессиональной или служебной деятельностью 2.Штраф от 4 до 100 базовых величин 3.Умышленное незаконное распространение персональных данных физических лиц 3.Штраф до 200 базовых величин 4.Несоблюдение мер обеспечения защиты персональных данных 4.Штраф от 2 до 10 базовых величин, на ИП — от 10 до 25, на юридическое лицо — от 20 до 50 базовых величин | |
Уголовная ответственность | Уголовный кодекс Республики Беларусь
Статья 203-1 УК. Незаконные действия в отношении информации о частной жизни и персональных данных
Статья 203-2 УК. Несоблюдение мер обеспечения защиты персональных данных | Статья 203-1 УК: Статья 203-1 УК: 1.Умышленные незаконные сбор, предоставление информации о частной жизни и (или) персональных данных другого лица без его согласия, повлекшие причинение существенного вреда правам, свободам и законным интересам гражданина 1.От общественных работ или штрафа (30–1 000 базовых величин) до 2-х лет лишения свободы 2.Умышленное незаконное распространение информации о частной жизни и (или) персональных данных другого лица без его согласия, повлекшее причинение существенного вреда правам, свободам и законным интересам гражданина 2.От штрафа (30–1 000 базовых величин) до 3-х лет лишения свободы с таким же штрафом 3.Действия, предусмотренные частями 1 или 2 настоящей статьи, совершенные в отношении лица или его близких в связи с осуществлением им служебной деятельности или выполнением общественного долга 3.Ограничение свободы до 5 лет или лишение свободы до 5 лет со штрафом Статья 203-2 УК:
Несоблюдение мер обеспечения защиты персональных данных, повлекшее по неосторожности их распространение и причинение тяжких последствий Статья 203-2 УК:
От штрафа (30–1 000 базовых величин) до 2-х лет ограничения свободы или до 1 года лишения свободы | |
Дисциплинарная ответственность | Трудовой кодекс Республики Беларусь
п. 10 ч. 1 ст. 47 ТК Декрет Президента Республики Беларусь от 15 декабря 2014 г. № 5 «Об усилении требований к руководящим кадрам и работникам организаций» | Нарушение работником порядка сбора, систематизации, хранения, изменения, использования, обезличивания, блокирования, распространения, предоставления, удаления персональных данных Увольнение работника по п. 10 ч. 1 ст. 47 ТК Нарушение порядка действий с персональными данными — это дискредитирующее обстоятельство увольнения | |
Гражданско-правовая ответственность | Закон о защите персональных данных
Статья 19. Ответственность за нарушение настоящего Закона | Нарушение прав гражданина как субъекта персональных данных Подлежат возмещению гражданину: имущественный вред и убытки + моральный вред | |
Основные разъяснения Национального центра защиты персональных данных+
- Алгоритм приведения деятельности операторов и уполномоченных лиц в соответствие с требованиями Закона Республики Беларусь «О защите персональных данных» (2021)
- Рекомендации по составлению документа, определяющего политику оператора (уполномоченного лица) в отношении обработки персональных данных (редакция 2025 г.)
- Рекомендации об обработке персональных данных в связи с трудовой (служебной) деятельностью
- Рекомендации о взаимоотношениях операторов и уполномоченных лиц при обработке персональных данных (редакция 2025 г.)
- Постатейный комментарий к Закону Республики Беларусь «О защите персональных данных» (2023)
- Рекомендации по обработке персональных данных в сфере здравоохранения (2024)
- Разъяснения об обработке персональных данных при направлении рекламной рассылки с использованием абонентского номера, адреса электронной почты (2025)
- Примерный перечень вопросов и документов («чек-лист»), изучаемых Центром в ходе плановых или внеплановых проверок (2025)
- Разъяснения об обработке персональных данных при осуществлении деятельности субъектов малого предпринимательства (2025)
- Разъяснения о применении законодательства о персональных данных при оказании туристических услуг (2026)
- Примерный перечень вопросов («чек-лист»), изучаемых Центром в ходе контрольной деятельности по вопросам реализации технических мер по обеспечению защиты персональных данных (2026)
Учебные пособия+
- Защита персональных данных (2024)
- Меры по обеспечению защиты персональных данных (2025)
Правовые основания обработки персональных данных+
Согласие субъекта – это не единственное законное основание обработки персональных данных. Случаи, когда такое согласие не требуется, определены в статье 6 и пункте 2 статьи 8 Закона о защите персональных данных.
Типичное нарушение: получение у субъекта согласия на обработку его персональных данных в целях и случаях, когда это делать не надо. Такое согласие квалифицируется контролирующим органом как избыточное и как нарушение Закона о защите персональных данных.
Это важно учитывать при составлении Политики обработки персональных данных, Реестров обработки персональных данных, текстов Согласий и других документов.
Согласие субъекта персональных данных+
Согласие субъекта – это свободное, однозначное и информированное выражение его воли, посредством которого он разрешает обработку своих персональных данных.
Если согласие не соответствует хотя бы одному из критериев – согласие не считается полученным законно. Поэтому последующие действия с персональными данными на основании такого согласия признаются незаконными.
До получения согласия субъекта компания обязана предоставить ему информацию в письменной либо электронной форме, соответствующей форме выражения согласия.
- наименование и место нахождения компании, получающей согласие
- цели обработки персональных данных
- перечень персональных данных, на обработку которых дается согласие
- срок, на который дается согласие
- сведения об уполномоченных лицах
- перечень действий с персональными данными и общее описание способов обработки
- иную информацию, необходимую для прозрачности процесса обработки
- права субъекта персональных данных
- механизм реализации прав
- последствия дачи согласия
- последствия отказа дать согласие
Эта информация должна быть предоставлена субъекту отдельно от иной информации, в том числе отдельно от Политики, Публичного договора, Правил пользования сайтом и других документов.
Обязательные меры по защите персональных данных+
Оператор обязан принимать правовые, организационные и технические меры по обеспечению защиты персональных данных от несанкционированного или случайного доступа, изменения, блокирования, копирования, распространения, предоставления, удаления персональных данных, а также от иных неправомерных действий.
В Законе не определен исчерпывающий перечень таких мер. Для компаний в разных сферах перечень мер и их содержание различаются, поэтому применяется риск-ориентированный подход.
Обязательные меры, прямо закрепленные в законодательстве:
- назначение ответственного за осуществление внутреннего контроля за обработкой персональных данных
- издание документов, определяющих политику оператора (уполномоченного лица) в отношении обработки персональных данных
- ознакомление работников и иных лиц с положениями законодательства и обучение этих лиц
- установление порядка доступа к персональным данным
- осуществление технической и криптографической защиты персональных данных
- обеспечение неограниченного доступа к документам, определяющим политику в отношении обработки персональных данных, до начала такой обработки
Компания не может ограничиваться только минимальным набором мер. Контролирующий орган фиксирует это как типичное нарушение законодательства.
В комплект документов компании для защиты персональных данных входят+
- 1Политика компании в отношении обработки персональных данных работников, соискателей на трудоустройство, представителей контрагентов, подрядчиков и других субъектов.
- 2Политика компании в отношении обработки персональных данных покупателей, заказчиков, клиентов, обучающихся, пациентов, участников мероприятий – для размещения на сайте.
- 3Политика обработки файлов cookie – для размещения на сайте.
- 4Политика видеонаблюдения и приказ о применении видеонаблюдения.
- 5Политика компании как уполномоченного лица в отношении обработки персональных данных, порученных в соответствии с договором – если компания оказывает бухгалтерские, кадровые, СММ, IT, полиграфические, SMS-рассылки, доставки и другие услуги.
- 6Формы согласий на обработку персональных данных различных категорий субъектов.
- 7Тексты информации для различных категорий субъектов, предоставляемой перед получением согласия.
- 8Приказ о назначении работника, ответственного за осуществление внутреннего контроля.
- 9Локальные правовые акты об обработке и защите персональных данных в компании.
- 10Реестры обработки персональных данных всех категорий субъектов.
- 11Перечень уполномоченных лиц.
- 12Формы соглашений с уполномоченными лицами об обработке персональных данных.
- 13Приказ об утверждении перечня информационных ресурсов (систем), содержащих персональные данные.
- 14Дополнения о защите персональных данных в должностные инструкции и положения о структурных подразделениях.
При необходимости с учетом особенностей деятельности компании разрабатываются и другие юридические документы.
Как сделать видеонаблюдение законным?+
Видеонаблюдение – это обработка персональных данных: изображения человека, а также сбор, хранение, использование, предоставление и уничтожение видеозаписей.
Нужно издать документы:
- Политика видеонаблюдения
- Приказ о применении видеонаблюдения
Эти документы должны быть разработаны в соответствии с Законом о защите персональных данных, рекомендациями НЦЗПД и согласованы по содержанию с Политикой обработки персональных данных и другими локальными правовыми актами компании.
