Спасибо за ваше обращение!
В ближайшее время мы с вами свяжемся.
15 августа 2017
25 мая 2018 года вступает в силу Регламент (ЕС) N 2016/679 Европейского парламента и Совета ЕС от 27 апреля 2016 о защите физических лиц при обработке персональных данных и о свободном обращении таких данных, а также об отмене Директивы 95/46/ЕС (Общий Регламент о защите персональных данных — General Data Protection Regulation (GDPR)). что существенно ужесточает требования по работе с персональными данными и делает недостаточным простое следование ФЗ-152,242.
Положения рассматриваемого Регламента носят трансграничный характер — ЕС распространяет его действие на организации, предоставляющие сервис, товары или услуги потребителям Европейского Союза. При этом не важно, где зарегистрирована компания — в ЕС или за его пределами, в том числе и на территории Российской Федерации. Речь идет, в первую очередь, о:
Так как, под Регламент попадают и резиденты ЕС, не имеющие гражданства ЕС, то определить по формальным признакам, персональные данные каких из клиентов требуется защищать, практически невозможно.
В публичном поле в РФ данный Регламент был упомянут в контексте «Закона Яровой». Во избежание двойного толкования, следует отметить, что текст Регламента крайне евроцентричен, и, например, отсылка к правоохранительным органам или законам указывает на правоохранительные органы ЕС и законы ЕС.
Помимо стандартных норм в отношении порядка обработки и хранения персональных данных, особое внимание, как российским, так и компаниям из иных юрисдикций надлежит уделить порядку наложения административных штрафов за невыполнение положений Регламента, максимальным из которых является штраф в размере 20 000 000 евро или 4% от общей годовой выручки компании, в зависимости от того, какая из этих сумм является большей (при этом на обработку данных может быть наложен запрет, что фактическое означает прекращение бизнеса на территории ЕС).
Анализ судебной практики в отношении применения GDPR показывает, что применяемые штрафы за нарушение требований GDPR меньше тех, что указаны в самом GDPR (максимальный размер штрафа: 20 млн. евро, или 4% от глобального годового дохода группы компаний). Основными причинами проверок компаний со стороны Европейских регуляторов являются заявления самих субъектов данных о нарушении их прав и утечка персональных данных.
На данный момент нет сведений о проведении проверок или наложении штрафов на российские компании, оштрафованы были только компании ЕС. Это в первую очередь связано с тем, что Европейские регуляторы (в каждой ЕС стране свой регулятор) имеют полномочия только на территории своей страны. При наличии заявления на компанию, у которой нет ни офиса, ни счетов, ни представительства, Европейский регулятор не сможет провести проверку соблюдения GDPR, но может запросить доказательства соблюдения GDPR. В случае непредоставления доказательств компании будет вынесен запрет на обработку данных клиентов, блокировка сайта, вплоть до запрета ведения деятельности в стране ЕС.
Однако если есть офис, банковский счет или представительство в ЕС, то Европейский регулятор вправе наложить штраф на дочерние компании или на представителя компании в ЕС, например, посредством взыскания штрафа с открытых счетов в банках ЕС или с других активов на территории ЕС.
Здесь, для примера, представлены два дела, в рамках которых были проведены проверки со стороны уполномоченных регуляторов.
Под персональными данными, по смыслу рассматриваемого Регламента, надлежит понимать любую информацию, относящуюся к идентифицированному или идентифицируемому физическому лицу. Из определения следует, что Регламент не охватывает обработку ПД юридического лица (наименование, контактную информацию и т.д.). Кроме того, положения Регламента не распространяются на обработку ПД в ходе осуществления личной или бытовой деятельности, не связанной с коммерческой деятельностью (личная переписка, обмен контактными данными и т.д.), а также не применяются в отношении обработки анонимной информации (в этом случае анонимизация должна быть необратимой), в том числе в статистических или исследовательских целях.
В рамках осуществления своей деятельности по сбору, обработке и хранению персональных данных, уполномоченные субъекты должны руководствоваться следующими принципами:
Отдельно хотим остановиться на надлежащем получении согласия субъекта ПД на соответствую обработку его данных. Согласие должно быть дано в результате осуществления четкого утвердительного действия, с помощью которого субъект ПД демонстрирует свое добровольное и однозначное согласие на обработку ПД — например, посредством письменного (в том числе, поданного в электронной форме) или устного заявления. Согласие может быть дано посредством проставления галочки/крестика, а также заявления, выраженного в иной форме, которое четко указывает на то, что субъект ПД согласен на обработку своих ПД именно в условиях существующего контекста, для определенных и обозначенных целей.
В то же время, Регламент устанавливает особые критерии для осуществления обработки ПД в отношении детей. Обработка ПД в отношении детей, не достигших 16-ти летнего возраста, признается законной только в случае получения согласия на обработку ПД от родителей обозначенных детей. Между тем, страны-участницы ЕС вправе устанавливать меньший возраст для указанных целей, но не менее 13 лет.
Кроме того, Регламент вводит особые условия обработки в отношении отдельных категорий данных. В соответствии с положениями рассматриваемого Регламента, по общему правилу, запрещается обработка данных, раскрывающих расовое или этническое происхождение, политические и религиозные взгляды, членство в профессиональном союзе, а также обработка генетических и биометрических данных для однозначной идентификации физического лица, данных в отношении здоровья, половой жизни, а также сексуальной ориентации физического лица. Обработка указанной категории данных может быть осуществлена только при наличии обозначенных в Регламенте оснований (в частности, получения согласия от субъекта ПД, защиты жизненных интересов физического лица и т.д.).
Основные обязанности уполномоченных субъектов складываются, исходя из основополагающих прав субъектов ПД, и состоят в обеспечении следующих категорий прав:
Важно также отметить, что в случае утечки ПД, Контролер обязан в течение 72 часов уведомить об этом соответствующий компетентный орган (за исключением случаев, когда утечка не приведет к риску для прав и свобод физических лиц). В случае, если утечка данных может привести к высокой степени риска для прав и свобод физических лиц, Контролер обязан незамедлительно уведомить о соответствующей утечке субъектов данных.
Контролер при проведении подготовки к обработке, а также осуществлении обработки ПД, обязан применять все соответствующие технические и организационные меры для реализации защиты ПД, в частности, псевдонимизации3 и криптографической защиты ПД. Между тем, Регламент прямо предусматривает, что защита должна иметь технически нейтральный характер, не зависеть от используемых технических средств. Она должна применяться по отношению к обработке ПД автоматическими средствами, а также к ручной обработке в случае хранения обозначенных ПД в файловой системе.
Так, например, во время предстоящего Чемпионата мира по футболу все сайты гостиниц России, при наличии формы бронирования или заказа (где пользователь должен указать свои ПД), обязаны при работе с гражданами ЕС соблюдать нормы европейского Регламента. А именно: не только запрашивать разрешение на обработку персональных данных в виде чекбокса (галочки), но и передавать их в защищенном виде по цепочке «браузер пользователя» — «сервер сайта» — «CRM». И да, от хранения базы клиентов в старом добром «экселе» на рабочем столе придется отказаться.
Контролер и Оператор также обязуются использовать правила внутреннего распорядка, методы защиты ПД, а также сертификации, предусмотренные Регламентом (в том числе, относящиеся к методам обработки ПД, порядку хранения и учету данных, своевременному предоставлению отчетов о своей деятельности контролирующим органам Союза и т.д.).
Положения рассматриваемого Регламента затрагивают и правовые средства защиты нарушенных прав. Так, в соответствии с Регламентом, каждый субъект ПД праве подать жалобу в надзорный орган4 по месту своего проживания, месту работу или месту предполагаемого нарушения в случае, если он сочтет, что обработка его данных нарушает положения Регламента. Надзорный орган обязан своевременно уведомить субъекта ПД о ходе и результатах рассмотрения жалобы, в том числе о возможности судебной защиты нарушенного права. При неполучении ответа на жалобу в течение 3 месяцев, субъект ПД вправе подать в суд на надзорный орган по месту учреждения рассматриваемого органа. Кроме того, любое физическое или юридическое лицо вправе подать в суд на надзорный орган в отношении принятого им решения.
Регламент также предусматривает право субъекта обратиться в суд в случае нарушения его прав посредством обработки его ПД с нарушением положений Регламента. Субъект вправе обратиться в суд по месту учреждения Контролера или Оператора, а также по месту своего проживания (за исключением случаев обработки ПД, в рамках которой Контролером или Оператором выступают органы государственной власти).
Кроме того, любое лицо, которое понесло материальный или нематериальный ущерб в результате нарушения положений Регламента, вправе обратиться за компенсацией понесенного ущерба, понесенного в результате действий Контролера или Оператора.
Важным в этом случае является положение, согласно которому субъект ПД вправе передавать свое право на подачу жалобы, на обращение в суд, а также на получение компенсации, некоммерческому органу, организации или ассоциации, учрежденному в соответствии с законодательством страны-участницы ЕС в целях защиты прав и свобод граждан. Страна-участница ЕС, в рамках своего внутреннего законодательства, может предоставить соответствующей некоммерческой организации право самостоятельно подавать жалобу в надзорный орган (вне зависимости от волеизъявления субъектов ПД), а также обращаться в суд, если такая организация придет к выводу, что права субъектов ПД, предоставляемые рассматриваемым Регламентом, были нарушены.
При нарушении положений рассматриваемого Регламента, максимальным наказанием является наложение штрафа на компанию в размере 20 000 000 евро или 4% от общей годовой выручки компании, в зависимости от того, какая из этих сумм является большей.
Также, надзорный орган ЕС имеет право приостановить или запретить обработку данных на территории ЕС, как один из способов воздействия на контроллера или процессора персональных данных.
При вынесении соответствующего наказания, каждый надзорный орган ЕС должен гарантировать, что оно является эффективным, пропорциональным, оказывает сдерживающее воздействие. Кроме того, необходимо учитывать:
Подводя итоги, можно говорить о том, что рассматриваемый Регламент оказывает воздействие на общемировой порядок обработки персональных данных и меняет общую политику в этой области. Европейский Союз, основывая свое решение на существовании трансграничного потока персональных данных своих граждан, по факту, распространил действие Регламента на все компании, зарегистрированные за пределами ЕС, в случае обработки данных в отношении европейских пользователей. Таким образом, в том числе и российские компании, так или иначе обрабатывающие данные европейских пользователей, обязаны подстраиваться под данный Регламент, встраивать спецификации и методы защиты, обозначенные в нем, в свою деятельность, и быть готовыми доказывать, при необходимости, свою добросовестность при осуществлении обработки персональных данных европейских пользователей.
Мария Мищенко
Ведущий юрист по международному праву
1 Между тем, хотим отметить, что «Оператор», деятельность которого регулируется настоящим Регламентом, не тождественен «Оператору обработки персональных данных» в соответствии с Федеральным Законом от 27.07.2006 N 152-ФЗ «О персональных данных».
2 В настоящий момент данное право раскрывается в положениях Директивы 95/46/ЕС Европейского парламента и Совета Европейского Союза о защите прав частных лиц применительно к обработке персональных данных и о свободном движении таких данных от 24 октября 1995 года (Директива, отменяемая вступлением в силу рассматриваемым Регламентом), Хартии Европейского Союза об основных правах, а также Решении Суда Европейского союза C-131/12 от 13 мая 2014 — в 2014 году Суд Европейского Союза вынес решение по резонансному делу, ставшим фундаментальным прецедентом в этой области.
Суть рассматриваемого Судом дела сводится к следующему: гражданин Испании (Марио Костеха Гонсалес) обнаружил, что при введении в поиск его имени, Google выдает ссылку на статью испанской газеты 1998 года, содержащей сведения о продаже его имущества с аукциона (в связи с неоплатой долгов). Все долги были уже уплачены, все требования кредиторов выполнены, но поисковик все равно находил эту статью. Суд Европейского Союза счел, что указанная информация уже перестала быть актуальной.
В соответствии с данным Решением, поисковые системы обязаны по требованию европейских пользователей удалять результаты поиска, содержащие сведения в отношении них, являющиеся некорректными, неактуальными, устаревшими или неправомочными. Хоть данное дело и является прецедентным, оно не предоставляет пользователям безусловное право на удаление информации о себе. Суд в своем Решении подчеркнул, что поисковик должен найти четкую грань между правом пользователя на забвение и фундаментальным правом на свободу распространения информации.
Сам Google, ссылаясь на Решение, указывает, что, получив такой запрос, они сопоставят право пользователя на неприкосновенность частной жизни с правами других лиц на распространение и получение информации. При рассмотрении данного запроса они будут учитывать актуальность сведений и наличие общественного интереса к ним. Например, они могут отклонить запрос на удаление информации о финансовых аферах, незаконных профессиональных действиях, уголовных судимостях или общественном поведении представителей органов власти.
По нашей практике, данный сервис актуален для российских граждан, имеющих разрешение на временное/постоянное проживание на территории ЕС, при открытии счетов в европейских Банках. В рамках проведения процедуры compliance Банки внимательно анализируют информацию в отношении бенефициаров, в том числе и посредством поиска соответствующей информации о нем в поисковых системах. В случае нахождения Банками информации, которую они относят к негативной, оптимальным будет являться подать соответствующее заявление к поисковой системе, тем самым обозначив свою позицию несогласия с представленной в сети «Интернет» информацией.
3 Под псевдонимизацией, по смыслу рассматриваемого Регламента, надлежит понимать деидентификацию данных посредством удаления связи субъекта ПД с обрабатываемыми данными, с последующим присвоением идентифицирующих признаков при условии, что информация в отношении них хранится отдельно от самих данных.
4 Независимый орган государственной власти, ответственный за мониторинг применения положений рассматриваемого Регламента. Главы надзорных органов входят в учреждаемый Регламентом Европейский совет по защите данных, основной обязанностью которого является консультирование Европейской Комиссии по вопросам защиты персональных данных, а также издание соответствующих указаний и разъяснений.
<< К списку записейСпасибо за ваше обращение!
В ближайшее время мы с вами свяжемся.