После вступления в силу Закона «О защите персональных данных» недавно созданный Национальный центр защиты персональных данных (далее – «Центр») принял первые документы во исполнение возложенных на него обязанностей. Приказы №12, №13 и №14 затрагивают вопросы классификации информационных систем, порядка уведомления о нарушении систем защиты персональных данных и трансграничной передачи персональных данных.
Список стран с надлежащим уровнем защиты прав субъектов персональных данных
Центром установлен список стран, в которые при соблюдении иных необходимых условий можно беспрепятственно передавать обрабатываемые персональные данные. Этот список включает все страны – стороны Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных, принятой в г. Страсбурге 28 января 1981 года. Хорошие новости: в перечень таких стран входят все государства Европы, а также некоторые страны вне данного региона, например, Мексика. С другой стороны, США, КНР и Индия не являются сторонами конвенции, поэтому для передачи персональных данных в эти страны необходимо получать специальное согласие субъекта (или использовать иное доступное по закону правовое основание).
Порядок выдачи разрешений на трансграничную передачу персональных данных
Разрешение Центра является одним из оснований для легальной передачи персональных данных на территорию третьих стран, в которых не обеспечивается надлежащий уровень защиты.
Для получения разрешения операторам персональных данных нужно предоставить в Центр заявление о выдаче разрешения по установленной форме и проект договора, которым предполагается оформить трансграничную передачу персональных данных.
Центр в течение месяца оценит документы, по необходимости запросит дополнительные сведения и выдаст разрешение только при условии обеспечения в иностранном государстве защиты прав субъектов персональных данных на уровне не ниже, чем это предусмотрено законодательством Республики Беларусь.
Порядок уведомления о нарушениях систем защиты персональных данных
Напомним, что операторы персональных данных обязаны уведомлять Центр о нарушении систем защиты персональных данных незамедлительно, но не позднее 3 рабочих дней после того, как им стало известно о таких нарушениях.
Теперь предусмотрены случаи, когда уведомления направлять не нужно: если нарушения не привели к незаконному распространению, предоставлению персональных данных и изменению, блокированию либо удалению персональных данных без возможности восстановления доступа к ним.
Уведомление должно быть направленно в письменном виде (либо в виде электронного документа) и содержать следующие сведения:
- информацию об операторе и информацию о лице, ответственном за осуществление внутреннего контроля за обработкой персональных данных у оператора;
- дату и время нарушения системы защиты персональных данных;
- дату и время, когда стало известно о произошедшем нарушении системы защиты персональных данных;
- описание нарушения системы защиты персональных данных;
- примерное количество субъектов персональных данных, затронутых нарушением;
- вероятные неблагоприятные последствия нарушения системы защиты персональных данных.
Классификация информационных ресурсов
Центр подразделил информационные ресурсы на ресурсы, содержащие:
- общедоступные персональные данные;
- специальные персональные данные (кроме биометрических и генетических персональных данных);
- биометрические и генетические персональные данные;
- персональные данные, не являющиеся общедоступными или специальными.
В зависимости от этого к информационным ресурсам предъявляются различные требования по технической и криптографической защите, определенные Приказом Оперативно-аналитического центра от 20.02.2020 № 66 в новой редакции.

