14 мая был официально опубликован первый в истории Беларуси Закон «О защите персональных данных». Это значит, что запущен шестимесячный срок для подготовки компаний к моменту вступления закона в силу и приведения процессов обработки данных в соответствие с ним.
Принятие специального закона в сфере персональных данных является значительным событием для Беларуси, так как работа над ним велась с 2017 г., в качестве примера анализировался зарубежный опыт и практика его применения. Поэтому совсем не удивительно, что многие могут увидеть в новом законе сходства с Европейским Общим регламентом о защите персональных данных (известным GDPR), разделившим для многих компаний жизнь на «до» и «после» в части серьезности их отношения к обработке персональных данных.
Однако новый закон ни в коем случае не является калькой GDPR, он учитывает и российский опыт, и, конечно, историю регулирования обработки данных в Беларуси. В частности, ключевой концепцией обработки данных в Беларуси было и остается согласие субъекта персональных данных – физического лица, в отношении которого осуществляется обработка данных, то есть, любого из нас. Зато сейчас прямо предусмотрено, что согласие можно получать не только в письменной, но и в электронной форме, в том числе, через СМС-код или код, направляемый по электронной почте, а также путем проставления «галочки» на сайте.
Вводится понятие оператора персональных данных – это тот, кто собирает и обрабатывает данные (или поручает обрабатывать уполномоченному лицу), то есть компании. Но операторами является не только бизнес, но и государственные органы, и физические лица (в том числе, ИП). Закон не применяется к обработке персональных данных в процессе исключительно личного, семейного, домашнего и иного подобного их использования, не связанного с профессиональной или предпринимательской деятельностью, а также не применяется к государственным секретам. Общие требования о необходимости применения правовых, организационных и технических мер для защиты персональных данных сохраняются, в том числе, обязанность организаций назначить отдел или работника, ответственного за внутренний контроль процессов обработки персональных данных (аналог data protection officer по GDPR). Но такое требование было в законодательстве и раньше. В ближайшие 3 месяца также будет создан специальный государственный орган по защите прав субъектов персональных данных.
А сейчас несколько советов, на что обратить внимание, для сфер, которые значительно затронут эти изменения законодательства.
Банки и ИТ-сфера
Значительную роль в этих сферах обычно играет трансграничная передача персональных данных. Сейчас, по общему правилу, такая передача будет разрешаться только в страны, обеспечивающие надлежащий уровень защиты (списка таких стран пока нет). Но не пугайтесь, из этого правила предусмотрены несколько исключений, среди которых согласие субъекта персональных данных, поэтому вы сможете просто дополнить формы для получения согласия информацией о трансграничной передаче. Однако вы в этом случае обязаны разъяснить субъекту риски, связанные с такой передачей.
Еще один важный момент – многие компании любят собирать и хранить данные «про запас» на случай, если они вдруг начнут развивать новые направления для своих продуктов и услуг. Сейчас такой подход не пройдет: вам нужно получать согласие субъекта для обработки конкретных данных для конкретных целей, и не хранить такие данные дольше, чем необходимо. Каждая новая цель требует нового согласия, если она не подпадает под исключения.
А еще вам стоит обратить внимание на биометрию, если вы используете такие данные в своих продуктах и услугах, потому что сейчас биометрические данные будут относиться к специальным персональным данным, а для них сейчас будет установлен специальный режим обработки. Он, по общему правилу, предусматривает согласие субъекта и обязанность оператора ввести комплекс мер, направленных на предупреждение рисков, которые могут возникнуть при обработке специальных персональных данных для прав и свобод субъектов персональных данных. Какие конкретно меры включаются в такой комплекс, в принятом законе не определено.
Медицинские услуги
Для обработки персональных данных в медицине так же применяются правила, установленные для обработки специальных персональных данных, описанные выше.
При этом есть ряд исключений, под которые подпадает обработка персональных данных при оказании медицинских услуг:
- согласие на обработку не нужно, если данные обрабатываются в целях организации оказания медицинской помощи. При этом обязательными условиями является обработка данных медицинским, фармацевтическим или иным работником здравоохранения, на которого возложены обязанности по обеспечению защиты персональных данных и в соответствии с законодательством распространяется обязанность сохранять врачебную тайну;
- возможна обработка специальных данных без согласия для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных или иных лиц.
Журналисты и фотографы
По общему правилу, необходимость получать согласие субъектов персональных данных есть и у журналистов, и у фотографов.
Фотографов теперь касается необходимость получения согласия на обработку изображения человека, в том числе, передачу изображения третьим лицам, так как изображение лица является биометрическими (то есть, снова специальными) персональными данными.
Для журналистов есть исключение – персональные данные можно обрабатывать без согласия при осуществлении законной профессиональной деятельности журналиста, СМИ и издательской организации, направленной на защиту общественного интереса, представляющего собой потребность общества в обнаружении и раскрытии информации об угрозах национальной безопасности, общественному порядку, здоровью населения и окружающей среде, информации, влияющей на выполнение своих обязанностей государственными должностными лицами, занимающими ответственное положение, общественными деятелями. К таким исключениям не относятся случаи, предусмотренные гражданским процессуальным, хозяйственным процессуальным, уголовно-процессуальным законодательством и законодательством, определяющим порядок административного процесса.
Приведенные примеры и рекомендации, безусловно, не являются исчерпывающими. До вступления в силу основных положений нового закона остается 6 месяцев, поэтому рекомендуем всем компаниям провести внутренний аудит процессов обработки данных и продумать план действий по приведению этих процессов в соответствие с новым законом.



