Комментарий к ФЗ от 27 июля 2006 г. № 152-ФЗ «О персональных данных»
.pdfперсональные данные означают любую информацию, связанную с идентифицированным или идентифицируемым физическим лицом («субъектом данных»). Идентифицируемым лицом является лицо, которое может быть идентифицировано прямо или косвенно, в частности, посредством ссылки на идентификационный номер или на один или несколько факторов, специфичных для его физической, психологической, ментальной, экономической, культурной или социальной идентичности;
обработка персональных данных означает любую операцию или набор операций, выполняемых над персональными данными, как автоматическими средствами, так и без таковых. Это сбор, запись, организация, хранение, актуализация или изменение, извлечение, консультирование, использование, раскрытие посредством передачи, распространения или предоставления иного доступа, группировка, блокирование, стирание или удаление;
картотека персональных данных означает любой структурированный набор личных данных, являющийся доступным в соответствии с определенными критериями, централизованный, децентрализованный или распределенный на функциональной или географической основе;
контролером является физическое или юридическое лицо, официальный орган, агентство или иной орган, который самостоятельно или совместно с другими определяет цели и средства обработки персональных данных. В случае, когда цели или средства обработки определяются национальным законодательством или законами, или нормами Сообщества, контролер или особые критерии его назначения могут устанавливаться национальным законом или законом Сообщества;
обработчиком является физическое или юридическое лицо, официальный орган, агентство или иной орган, который обрабатывает персональные данные по поручению контролера;
третья сторона - это любое физическое или юридическое лицо, официальный орган, агентство или иной орган, кроме субъекта данных, контролера, обработчика и лиц, которые уполномочены обрабатывать данные с прямой санкции контролера или обработчика;
получатель - это физическое или юридическое лицо, официальный орган, агентство или иной орган, которому раскрываются данные, являющееся или не являющееся третьей стороной; однако власти, могущие получать данные в рамках частного запроса, не должны считаться получателями;
согласие субъекта данных означает любое свободно данное конкретное и сознательное указание о своей воле, которым субъект данных оповещает о своем
согласии на обработку касающихся его персональных данных.
Каждое государство принимает на основании указанной Директивы национальный нормативный акт, регулирующий проведение обработки персональных данных в случаях:
если обработка осуществляется в контексте деятельности учреждения контролера на территории государства-участника;
если тот же контролер учреждается на территории нескольких государств-участников, он должен предпринять необходимые меры в обеспечение того, чтобы каждое из этих
41
учреждений выполняло обязательства, установленные применимым национальным законодательством;
контролер учрежден не на территории государства-участника, а в месте, где его национальное законодательство применяется на основании международного публичного права;
контролер учрежден не на территории Сообщества и, в целях обработки персональных данных, использует оборудование, автоматизированное или иное, расположенное на территории указанного государства-участника, если такое оборудование не используется только для целей транзита по территории Сообщества.
При обстоятельствах, указанных выше, контролер должен назначить представителя, учрежденного на территории такого государства-участника, без ущерба для судебных исков, которые могут быть возбуждены против самого контролера.
В законодательных документах должны отражаться следующие условия,
которые необходимо соблюдать при обработке персональных данных:
персональные данные должны обрабатываться корректно и законно;
персональные данные собираются для объявленных, явных и законных целей, и в дальнейшем не обрабатывались каким-либо образом, несовместимым с этими целями. Дальнейшая обработка данных для исторических, статистических или научных целей не считается несовместимой с данными принципами при условии, что государства-участники обеспечат соответствующие гарантии;
персональные данные должны относится к делу и не быть избыточными в отношении целей, для которых они собираются и/или в дальнейшем обрабатываются;
персональные данные должны быть точными и, если необходимо, актуальными;
персональные данные должны храниться в форме, позволяющей идентификацию субъектов данных не долее, чем это необходимо для целей, с которыми данные собирались или впоследствии обрабатывались. Государства-участники обязаны установить необходимые гарантии для персональных данных, хранимых более длительные сроки в исторических, статистических или научных целей.
Персональные данные могут обрабатываться только в случае, если
субъект данных недвусмысленно дал свое согласие, обработка необходима для исполнения контракта, в котором субъект данных является
стороной или для принятия мер до заключения контракта по просьбе субъекта данных, обработка необходима для выполнения юридического обязательства, субъектом которого является контролер,
обработка необходима для защиты жизненных интересов субъекта данных, обработка необходима для выполнения задачи в соответствии с общественными
интересами или при реализации своих законных полномочий контролером либо третьим лицом, которому раскрыты данные,
обработка необходима в целях обеспечения законных интересов контролера или третьей стороны (сторон), имеющей эти данные, кроме случаев, когда такие интересы нарушают права и свободы субъекта данных.
Запрещено проводить обработку персональных данных, раскрывающих расовое или этническое происхождение, политические взгляды, вероисповедание или философское
42
воззрение, членство в профессиональном союзе, а также обработку данных, касающихся здоровья или интимной жизни за исключением случаев, если субъект данных дал свое явное согласие на обработку таких данных, кроме случаев, когда законами государства-участника установлено, что запрет на обработку персональных данных не может быть отменен на основании согласия субъекта данных. Если обработка необходима в целях исполнения обязательств и особых прав контролера в сфере законодательства о труде в той мере, в какой это допускается национальным законодательством, предусматривающим адекватные гарантии. Если обработка необходима для защиты жизненных интересов субъекта данных или иного лица, если субъект данных физически или юридически неспособен дать свое согласие. При осуществлении обработки в ходе законной деятельности, с надлежащими гарантиями, фондом, ассоциацией, или любой иной некоммерческой организацией в политических, философских, религиозных или профсоюзных целях и при условии, что обработка относится исключительно к членам организации или лицам, имеющим регулярный контакт с нею в связи с ее целями, и что данные не раскрываются третьим лицам без согласия субъекта данных. Если обработка относится к данным, которые явно сделаны общедоступными субъектом данных, или являются необходимыми для внесения, поддержания или защиты судебных исков. Если обработка данных требуется в целях превентивной медицины, медицинского диагноза, предоставления медицинского обслуживания, лечения или управления услугами здравоохранения, а также, если такие данные находятся во владении лица, профессионально занимающегося медицинской деятельностью в соответствии с национальным законодательством или правилами, установленными компетентными национальными органами, устанавливающими обязательства сохранения профессиональной тайны, или иного лица, также имеющего эквивалентные обязательства по сохранению тайны.
Обработка данных, касающихся правонарушений, уголовного наказания или мер безопасности, может осуществляться только под контролем официального органа, или с учетом частичных исключений, установленных государством-участником в соответствии с национальными нормами, предусматривающими надлежащие особые гарантии. Однако полный реестр уголовных приговоров может вестись только под контролем официального органа.
Государства-участники могут установить, что данные, касающиеся административных санкций или судебных решений по гражданским делам, также могут обрабатываться под контролем официального органа. Кроме того, государства-участники определяют условия, на которых может обрабатываться национальный идентификационный номер или любой иной идентификатор общего назначения.
Государства-участники могут принимать законодательные меры для ограничения сферы обязательств и прав, если такое ограничение является необходимой мерой для обеспечения:
1)национальной безопасности;
2)обороны;
3)общественной безопасности;
4)предотвращения, расследования, раскрытия и обвинения по уголовным преступлениям или нарушений этики в регулируемых профессиях;
5)важных экономических или финансовых интересов государства-участника или
43
Европейского Союза, включая финансовые, бюджетные и налоговые вопросы;
6)мониторинговых, инспекционных или управленческих функций, связанных, хотя бы и случайно, с осуществлением официальных полномочий, указанных в п. (с), (d) и (е);
7)защиты субъекта данных или прав и свобод иных лиц.
С учетом адекватных законных гарантий, в частности, того, что данные не используются для принятия мер или решений, касающихся любого конкретного лица, государства-участники могут - в случае, если явно отсутствует риск нарушения неприкосновенности частной жизни субъекта данных - законодательными мерами ограничить права, если данные обрабатываются исключительно в целях научных исследований, или хранятся в персонифицированной форме в течение срока, не превышающего период, необходимый исключительно для целей сбора статистики.
Так, государства-участники предоставят субъекту данных право:
в любое время высказывать на законном основании возражение против обработки касающихся его данных, кроме случаев, когда национальным законодательством определено иное. Если возражение является обоснованным, контролер обязан прекратить обработку этих данных;
бесплатно высказывать возражение против обработки касающихся его персональных данных, которые, по мнению контролера, обрабатываются для целей прямого маркетинга, или получать уведомление прежде, чем персональные данные будут впервые раскрыты третьим сторонам, или использованы по их поручению в
целях прямого маркетинга, и в явной форме получать право бесплатно высказывать возражение против такого раскрытия или использования.
Любое лицо, действующее с санкции контролера или обработчика, включая самого обработчика, имеющее доступ к персональным данным, не должно вести их обработку кроме как по указанию контролера, если это не требуется от него по закону.
Необходимо отметить, что государства-участники должны дать возможность контролеру реализовать надлежащие технические и организационные меры для защиты персональных данных от случайного или незаконного уничтожения или случайной утраты, изменения, неправомерного раскрытия или доступа, в частности, когда обработка влечет передачу данных по сети, а также от всех иных незаконных форм обработки. С учетом состояния и стоимости их реализации такие меры должны обеспечить надлежащий уровень безопасности для рисков, представленных обработкой и природой защищаемых данных. Контролер должен - в случае, если обработка осуществляется по его поручению - избрать обработчика, предоставляющего достаточные гарантии в отношении мер технической безопасности и организационных мер, регулирующих осуществляемую обработку, и обеспечить соблюдение таких мер. Обработка силами обработчика должна осуществляться на основе соглашения или нормативного акта, содержащего обязательства обработчика перед контролером и, в частности, оговаривающего, что обработчик будет действовать только по указаниям контролера. В целях поддержания корректности, части контракта или нормативного акта, касающиеся защиты данных, требования должны быть оформлены в письменной форме. Контролер или его представитель должен уведомить надзорный орган, перед осуществлением любой операции по автоматической обработке, либо набора таких операций, предназначенных служить единой цели или нескольким связанным целям.
Государстваучастники могут упростить или освободить контролера от процедуры
44
уведомления в следующих случаях:
1)если для категорий операций по обработке определяют цели обработки, данные или категории данных, подлежащие обработке, категорию или категории субъектов данных, получателей или категории получателей, которым раскрываются данные, и продолжительность времени, в течение которого данные хранятся;
2)если контролер, в соответствии с национальным законом, регулирующим его деятельность, назначает должностное лицо по защите персональных данных, ответственное за обеспечение применения национальных положений, принятых на основании настоящей Директивы, а также за ведение реестра операций по обработке. И, таким образом, гарантируя, что права и свободы субъекта данных едва ли могут быть существенно нарушены операциями по обработке;
Государства-участники могут оговорить, что в отдельных или во всех неавтоматизированных операциях по обработке персональных данных, должно делаться уведомление, либо установить для таких операций упрощенное уведомление.
Государства-участники могут определить информацию, которую необходимо включать в уведомление. Этой информацией является: имя (наименование) и адрес контролера и его представителя, если таковой имеется; цель или цели обработки; описание категории или категорий субъекта данных и данных, или категории относящихся к ним данных; получателей или категории получателей, которым могут раскрываться данные; предполагаемую передачу в третьи страны; общее описание, позволяющее произвести предварительную оценку правомерности мер, принятых согласно ст. 17 для обеспечения безопасности обработки.
Государства-участники должны определить операции по обработке, которые могут привести к нарушению прав и свобод субъектов персональных данных и контролировать, чтобы такие операции по обработке проверялись до их начала. Такие предварительные проверки должны осуществляться надзорным органом вслед за получением уведомления от контролера или должностного лица, отвечающего за защиту данных, который при наличии сомнений должен обратиться за консультацией в надзорный орган. Кроме того, Государстваучастники должны проводить такие проверки в контексте подготовки законодательного акта на уровне национального парламента.
Государства-участники должны принять меры для обеспечения гласности операций по обработке персональных данных для чего в надзорном органе необходимо вести реестр операций. С реестром имеет право ознакомиться любое лицо. Так же Государстваучастники могут установить, что данное положение не применяется к обработке, единственной целью которой является ведение реестра, который в соответствии с законами или нормативными актами предназначен для представления информации общественности и который доступен либо общественности в целом, либо любому лицу, имеющему законный интерес. Кроме административных средств защиты, государства-участники обязаны обеспечить право любого лица на правовую защиту от любого нарушения прав, гарантированных ему национальным законодательством, применимым к соответствующей обработке.
Государства-участники должны обеспечить возможность того, чтобы любое лицо, которому был нанесен ущерб в результате незаконных операций по обработке или любых действий, несовместимых с национальными положениями, принятыми в соответствии с
настоящей Директивой, имело право на получение компенсации от контролера за
45
нанесенный ущерб. Контролер может быть освобожден от этой ответственности, полностью или частично только в том случае, если он докажет, что не несет ответственности за событие, которое вызвало нанесение ущерба.
Государства-участники должны принять надлежащие меры для обеспечения полной реализации положений настоящей Директивы и, в частности, установить санкции, налагаемые на контролеров в случае нарушения положений, принятых в соответствии с настоящей Директивой.
Передача в третьи страны персональных данных, находящихся в обработке или предназначенных для обработки после передачи, может осуществляться, только если соответствующая третья страна - без ущерба для выполнения национальных положений, принятых в соответствии с остальными положениями настоящей Директивы, - обеспечивает адекватный уровень защиты.
Адекватность уровня защиты, предоставляемого третьей страной, оценивается в свете всех обстоятельств, в которых производится операция или набор операций по передаче данных; особое внимание следует уделять природе данных, цели и продолжительности предполагаемых операций или операций по обработке данных, стране происхождения и стране окончательного назначения, действующим в соответствующей третьей стране положениям закона, как общим, так и частным, а также профессиональным нормам и мерам безопасности, соблюдаемым в такой стране.
Государства-участники и Комиссия должны информировать друг друга о случаях, когда они считают, что третья страна не обеспечивает адекватного уровня защиты. Если Комиссия определит, что третья страна не обеспечивает адекватного уровня защиты, государства-участники примут необходимые меры для предотвращения любой передачи данных того же типа соответствующей третьей стране.
Государства-участники обязаны предпринять необходимые меры для выполнения решения Комиссии.
Государства-участники могут передавать персональных данных в третью страну, не обеспечивающую адекватный уровень защиты при условии, что субъект данных дал свое недвусмысленное согласие на предполагаемую передачу; передача является необходимой для исполнения контракта между субъектом данных и контролером, или для реализации доконтрактных мер, принятых в ответ на запрос субъекта данных; передача необходима для заключения или исполнения контракта, заключенного в интересах субъекта данных между контролером и третьей стороной; передача необходима или требуется по закону или по причинам, представляющим существенный общественный интерес, или для подачи, исполнения судебных исков или защиты по таковым; передача необходима для защиты жизненных интересов субъекта данных; передача производится из реестра, который в соответствии с законами или нормативными актами предназначен для предоставления информации общественности и который открыт для ознакомления либо общественностью в целом, либо любым лицом, проявляющим законный интерес, в той мере, в какой условия, изложенные в законе, выполняются в конкретном случае.
Государство-участник может уполномочить передачу персональных данных в третью страну, которая не обеспечивает надлежащего уровня в случае, если контролер осуществляет адекватные гарантии в отношении защиты неприкосновенности частной жизни и фундаментальных свобод и прав частного лица и в том, что касается осуществления
46
соответствующих прав.
Каждое государство-участник назначает один или несколько государственных органов для надзора за соблюдением на своей территории положений, принятых государствамиучастниками во исполнение настоящей Директивы. При выполнении возложенных на них обязанностей указанные органы действуют в условиях полной независимости.
Важно заметить, что в целях защиты конфиденциальности персональных данных ЕС была принята Директива 2002/58/EC от 12 июля 2002 «Обработка анкетных данных и их защита в электронных коммуникациях». Данная Директива конкретизирует условия определяемые Директивой 95/46/EC. А также предусматривает защиту законных интересов подписчиков, являющихся юридическими лицами.
Примером обмена информацией на международном уровне является статьи об обмене информацией, включаемые в международные договоры о правовой помощи, об избежании двойного налогообложения, о сотрудничестве в определенной общественной, культурной сфере.
Так, по ст. 25 Договора между Российской Федерацией и США об избежании двойного налогообложения и предотвращении уклонения от налогообложения в отношении налогов на доходы и капитал, государства обязаны предоставлять информацию, составляющую профессиональную тайну. Договор между Российской Федерацией и Республикой Индией о взаимной правовой помощи по уголовным делам содержит ст. 15 «Конфиденциальность», согласно которой запрашиваемая сторона может потребовать сохранения конфиденциальности переданной информации. Практика заключения международных договоров показывает стремление договаривающихся государств соблюдать международные стандарты защиты персональных данных.
Межпарламентской ассамблеей государств – участников СНГ 16 октября 1999 г. принят Модельный Закон «О персональных данных».
Россия, вступив в Совет Европы, постепенно приводит свое законодательство в соответствие с его требованиями. В связи с чем был принят Закон «Об информации, информатизации и защите информации», ратифицирована «Конвенция Совета Европы о защите личности в связи с автоматической обработкой персональных данных», Закон «О связи», принят данный Федеральный закон.
В п. 2 устанавливаются полномочия в пределах, которых государственные органы могут принимать нормативные правовые акты по вопросам, касающихся обработки персональных данных. Причем данные правовые акты не могут содержать положения, ограничивающие права субъекта персональных данных. Принятые нормативные правовые акты подлежат официальному опубликованию, за исключением нормативных правовых актов, доступ к которым ограничен федеральными законами.
Например, Письмом от 5 декабря 2000 г. № БГ-6-12/920 «О контроле достоверности персональных данных, используемых в налоговой отчетности о доходах физических лиц за 2000 год» Министерство Российской Федерации по налогам и сборам в целях обеспечения конфиденциальности персональных данных при указании идентификационного номера налогоплательщика (ИНН) физического лица - получателя доходов, если он получен налогоплательщиком, персональные данные, за исключением фамилии, имени, отчества, могут не заполняться.
Принятые законодательные акты должны быть опубликованы в официальных
47
изданиях, например, «Российской газете».
3. В п. 3 настоящей статьи определяется, что особенности обработки персональных данных, осуществляемой без использования средств автоматизации, могут быть установлены федеральными законами и иными нормативными правовыми актами Российской Федерации с учетом положений настоящего Федерального закона. Примером может служить ведение воинского учета на предприятии. Согласно ст. 8 ФЗ от 28 марта 1998 г. № 53-ФЗ «О воинской обязанности и военной службе» (с изм. от 21 июля 1998 г.) документы воинского
учета должны содержать следующие сведения о гражданине:
фамилия, имя и отчество;
дата рождения;
место жительства;
семейное положение;
образование;
место работы;
годность к военной службе по состоянию здоровья;
профессиональная пригодность к подготовке по военно-учетным специальностям и к военной службе на воинских должностях;
основные антропометрические данные;
прохождение военной службы или альтернативной гражданской службы;
прохождение военных сборов;
владение иностранными языками;
наличие военно-учетных и гражданских специальностей;
наличие первого спортивного разряда или спортивного звания;
возбуждение или прекращение в отношении гражданина уголовного дела;
наличие судимости;
бронирование гражданина, пребывающего в запасе, за органом государственной власти, органом местного самоуправления или организацией на период мобилизации и в военное время.
4. Пункт 4 предусматривает что, если международным договором, ратифицированным Российской Федерацией, установлены иные правила обработки персональных данных, чем те, которые предусмотрены настоящим Федеральным законом, применяются правила международного договора.
48
ГЛАВА 2. ПРИНЦИПЫ И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Статья 5. Принципы обработки персональных данных
1. Обработка персональных данных должна осуществляться на основе принципов:
1)законности целей и способов обработки персональных данных и добросовестности;
2)соответствия целей обработки персональных данных целям, заранее определенным и заявленным при сборе персональных данных, а также полномочиям оператора;
3)соответствия объема и характера обрабатываемых персональных данных, способов обработки персональных данных целям обработки персональных данных;
4)достоверности персональных данных, их достаточности для целей обработки, недопустимости обработки персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных;
5)недопустимости объединения созданных для несовместимых между собой целей баз данных информационных систем персональных данных.
2. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении.
Комментарий к ст. 5
В комментируемой статье определены принципы обработки персональных данных,
согласно которых цели и способы должны соответствовать:
действующим законодательным актам;
целям, предварительно заявленным при сборе персональных данных и не превышать цели, заявленные при сборе персональных данных;
полномочиям оператора;
характеру и объему обрабатываемых персональных данных;
достоверности персональных данных.
Кроме того, запрещается объединение созданных для несовместимых между собой целей баз данных информационных систем персональных данных.
Хранение персональных данных должно быть организовано таким образом, чтобы возможно было определить субъекта персональных данных и не дольше, чем этого требуют цели их обработки. По окончании работы с базой данных, а также в случае утраты необходимости в достижении поставленной цели, персональные данные подлежат уничтожению.
1. В п. 1 комментируемой статьи приводятся принципы, на которых должна проводиться обработка персональных данных. Это, во-первых, способ обработки персональных данных и цели должны соответствовать законодательным актам и проводится в соответствии с поставленными задачами. Во-вторых, заявленные цели перед началом проведения обработки персональных данных должны соответствовать фактическим задачам, ради которых проводится данная обработка. В-третьих, целям обработки персональных данных должны соответствовать как объемы так характер и способы обработки
49
персональных данных. В-четвертых, объем персональных данных не должен превышать достаточную необходимость для заявленных целей обработки. В-пятых, нельзя объединять базы персональных данных для несовместимых между собой целей.
2. Пункт 2 комментируемой статьи определяет сроки хранения персональных данных, которые обуславливаются целями их обработки. Иными словами, персональные данные подлежат уничтожению в двух случаях - при окончании их обработки и в случае прекращения их обработки, например, если обработка персональных данных была прекращена по требованию субъекта персональных данных, его законного представителя или в случае выявления неправомерных действий.
Так, например, Правила хранения в единых государственных реестрах юридических лиц и индивидуальных предпринимателей документов (сведений), и передачи их на постоянное хранение в государственные архивы (утв. постановлением Правительства РФ от 16 октября 2003 г. № 630) (с изм. от 13 декабря 2005 г.) разработанными в соответствии с п. 3 ст. 5 Федерального закона «О государственной регистрации юридических лиц и индивидуальных предпринимателей» определяют:
порядок и сроки хранения в регистрирующих органах документов, содержащихся в Едином государственном реестре юридических лиц и Едином государственном реестре индивидуальных предпринимателей;
передачу на постоянное хранение в государственные архивы документов юридических лиц, прекративших свою деятельность, в том числе в результате реорганизации или ликвидации, внесения записи об исключении недействующего юридического лица из государственного реестра, и физических лиц, прекративших деятельность в качестве индивидуальных предпринимателей;
передачу на постоянное хранение в государственные архивы документов сведений об юридических лицах, прекративших свою деятельность, содержащихся в
государственных реестрах.
Документы, содержащиеся в государственных реестрах, подлежат хранению в регистрирующих органах в течение предельных сроков ведомственного хранения. Указанные документы на бумажных и электронных носителях хранятся и обрабатываются в местах, недоступных для посторонних лиц, и в условиях, обеспечивающих предотвращение хищения, утраты, искажения, подделки информации.
Регистрационные дела юридических лиц, прекративших свою деятельность, в том числе в результате реорганизации или ликвидации, внесения записи об исключении недействующего юридического лица из государственного реестра, и физических лиц, прекративших деятельность в качестве индивидуальных предпринимателей, подлежат хранению в регистрирующих органах в течение 15 лет с даты внесения соответствующих записей в государственные реестры. Такие регистрационные дела хранятся отдельно от регистрационных дел действующих юридических лиц и индивидуальных предпринимателей.
Содержащиеся в государственных реестрах сведения о юридических лицах, прекративших свою деятельность, в том числе в результате реорганизации или ликвидации, внесения записи об исключении недействующего юридического лица из государственного реестра, и физических лицах, прекративших деятельность в качестве индивидуальных предпринимателей, подлежат удалению из электронной базы данных государственных реестров в течение 5 дней с даты внесения соответствующих записей в государственные
50
