До 15 января 2024 года операторам персональных данных и уполномоченным лицам необходимо включить информационные ресурсы (системы) в Реестр операторов персональных данных («Реестр») в соответствии с требованиями Приказа ОАЦ при Президенте Республики Беларусь от 01.06.2022 № 94.
Операторы обязаны вносить в создаваемый Национальным центром защиты персональных данных государственный информационный ресурс «Реестр операторов персональных данных» сведения об информационных ресурсах (системах), содержащих персональные данные, а также обеспечивать актуализацию соответствующих сведений согласно п. 3.6 Указа Президента Республики Беларусь от 28.10.2021 № 422 «О мерах по совершенствованию защиты персональных данных».
Какие ресурсы должны быть внесены в Реестр?
В Реестр должны быть внесены сведения об информационных ресурсах (системах), посредством которых осуществляется:
- трансграничная передача специальных персональных данных, если на территории иностранного государства не обеспечивается надлежащий уровень защиты прав субъектов персональных данных;
Специальные персональные данные – персональные данные, касающиеся расовой либо национальной принадлежности, политических взглядов, членства в профессиональных союзах, религиозных или других убеждений, здоровья или половой жизни, привлечения к административной или уголовной ответственности, а также биометрические и генетические персональные данные.
В список «безопасных» юрисдикций входят страны-участницы ЕАЭС, а также Конвенции Совета Европы № 108 о защите физических лиц при автоматизированной обработке персональных данных.
- обработка биометрических и (или) генетических персональных данных;
Биометрические персональные данные – информация, характеризующая физиологические и биологические особенности человека, которая используется для его уникальной идентификации (отпечатки пальцев рук, ладоней, радужная оболочка глаза, характеристики лица и его изображение и другое).
Генетические персональные данные – информация, относящаяся к наследуемым либо приобретенным генетическим характеристикам человека, которая содержит уникальные данные о его физиологии либо здоровье и может быть выявлена, в частности, при исследовании его биологического образца.
- обработка персональных данных более 100 тыс. физических лиц;
- обработка персональных данных более 10 тыс. физических лиц, не достигших возраста шестнадцати лет.
Порядок внесения сведений в Реестр
Информация для внесения в Реестр может предоставляться:
- в электронном виде с использованиемединой системыидентификации физических и юридических лиц;
- в виде письма-заявки, направленного в адрес НЦЗПД посредством почтовой связи, а для государственных органов и организаций – также посредством системы межведомственного документооборота.
Для внесения ресурса в Реестр необходимо предоставить НЦЗПД следующие сведения:
- наименование информационного ресурса (системы);
- местонахождение систем хранения данных и серверного оборудования, на которых размещается информационный ресурс (система);
- полное наименование (ФИО), место нахождения (адрес места жительства или пребывания) и регистрационный номер в ЕГР оператора;
- полное наименование (ФИО) и место нахождения (адрес места жительства или пребывания) и регистрационный номер в ЕГР уполномоченного лица (если таковое имеется), осуществляющего обработку персональных данных в информационном ресурсе (системе) от имени оператора или в его интересах, в том числе по поручению которого вносятся сведения в реестр;
- ФИО, контактный номер телефона, адрес электронной почты руководителя структурного подразделения или лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных, назначенного оператором и (или) уполномоченным лицом;
- основания, предусмотренные для включения информационного ресурса (системы) в Реестр;
- количество субъектов персональных данных, персональные данные которых обрабатываются в информационном ресурсе (системе) на момент внесения информации в Реестр;
- заявленные цели и правовые основания обработки персональных данных;
- срок хранения персональных данных;
- перечень иностранных государств, на территорию которых осуществляется трансграничная передача специальных персональных данных, если на их территории не обеспечивается надлежащий уровень защиты прав субъектов персональных данных.
Внесение изменений в сведения в Реестре
При изменении сведений об информационном ресурсе (системе), сообщить об изменениях необходимо в течение 10 рабочих дней после ввода в постоянную эксплуатацию ресурса (системы) в измененном виде.
Предоставление оператором или уполномоченным лицом запроса об исключении сведений из Реестра вследствие окончания эксплуатации информационного ресурса (системы) осуществляется в тот же срок.