1. Личные базы можно не регистрировать. Закон не распространяется на деятельность по обработке персональных данных, проводимую физлицом исключительно для личных или бытовых нужд.
2. Положения закона не распространяются на деятельность по обработке персональных данных, осуществляемую творческим или литературным работником, в том числе журналистом.
3. Депутаты разрешили не осуществлять государственную регистрацию баз персональных данных, ведение которых связано с обеспечением и реализацией трудовых отношений членов общественных, религиозных организаций, профессиональных союзов и политических партий.
4. Обращаться с жалобами на обработку своих персональных данных можно не только в органы государственной власти и к уполномоченным должностным лицам, но и в суд.
5. Решение об отсрочке или отказе в доступе к персональным данным может быть обжаловано в суде.
6. Определены понятия "обработка персональных данных" и "картотека". Обработка персональных данных – любое действие или совокупность действий, таких как сбор, регистрация, накопление, хранение, адаптация, изменение, восстановление, использование и распространение (распространение, реализация, передача), обезличивание, уничтожение персональных данных, в том числе с использованием информационных (автоматизированных) систем.
Картотека – любые структурированные персональные данные, доступные по определенным критериям, независимо от того, централизованы ли они, децентрализованы или разделены по функциональным или географическим принципам.
Картотека – любые структурированные персональные данные, доступные по определенным критериям, независимо от того, централизованы ли они, децентрализованы или разделены по функциональным или географическим принципам
7. Уточнен механизм передачи данных на обработку. В ст. 4 документа добавлены пункты 4 и 5. Так, согласно закону, владелец персональных данных может поручить обработку персональных данных распорядителю персональных данных в соответствии с договором, заключенным в письменной форме. Распорядитель персональных данных может обрабатывать персональные данные только в целях и в объеме, определенных в договоре.
8. Исключен абзац, которым предусматривалось, что персональные данные физического лица, претендующего или занимающего выборную должность (в представительских органах), не относятся к информации с ограниченным доступом, за исключением информации, которая определена в соответствии с законом.
9. Расширены права субъекта персональных данных. Статья 8 дополнена четырьмя пунктами. Теперь субъект имеет право:
— вносить оговорки относительно ограничения права на обработку своих персональных данных при предоставлении согласия;
— отозвать согласие на обработку персональных данных;
— знать механизм автоматической обработки персональных данных;
— на защиту от автоматизированного решения, которое имеет для него правовые последствия.
10. Уточнены случаи передачи данных зарубежным пользователям. Персональные данные могут передаваться иностранным субъектам отношений, связанных с персональными данными, в случае:
— предоставления субъектом персональных данных однозначного согласия на такую передачу;
— необходимости заключения или исполнения сделки между владельцем персональных данных и третьим лицом – субъектом персональных данных в пользу субъекта персональных данных;
— необходимости защиты жизненно важных интересов субъектов персональных данных;
— необходимости защиты общественного интереса, установления, исполнения и обеспечения правового требования;
— предоставления владельцем персональных данных соответствующих гарантий невмешательства в личную и семейную жизнь субъекта персональных данных.
УКБС пишет, что изменения в закон «предусматривают неограниченное вмешательство госорганов в деятельность всех, кто осуществляет обработку персональных данных, и навязывают бизнесу дополнительное государственное техническое регулирование в сфере защиты персональных данных»
Что в этих поправках не нравится банкирам, страховикам и всем остальным? Ответить на этот вопрос трудно.
Заявление «Украинского Кредитно-Банковского Союза» (УКБС) настолько размытое и заумное, что приходится гадать, в каком именно месте затронут интерес банковского лобби. УКБС пишет, что изменения в закон «предусматривают неограниченное вмешательство госорганов в деятельность всех, кто осуществляет обработку персональных данных, и навязывают бизнесу дополнительное государственное техническое регулирование в сфере защиты персональных данных». Но конкретных претензий к документу не выставляет.
Ситуация немного проясняется после изучения другой «челобитной» – Лиги страховых организаций Украины (ЛСОУ). Она обращается к президенту с просьбой ветировать изменения в закон о персональных данных в связи с расширением полномочий Государственной службы Украины по вопросам защиты персональных данных.
Отметим, что согласно изменениям, внесенным в ст. 23 закона, государственный орган по вопросам защиты персональных данных наделен полномочиями по техническому регулированию в сфере защиты персональных данных, разработки стандартов, технических регламентов, разработки требований по защите персональных данных в информационно-телекоммуникационных системах и осуществления оценки соответствия систем защиты информации в этих системах.
Аналогичную тревогу выражает Интернет-ассоциация Украины (ИнАУ). Там тоже считают, что закон необоснованно расширяет полномочия Государственной службы по вопросам защиты персональных данных в сфере технического регулирования. Таким образом создаются существенные угрозы для возникновения необоснованных дополнительных финансовых и организационных затрат для предприятий. «Процессы, связанные с обработкой персональных данных, лежат в правовой, а не в технической плоскости. При этом использование тех или иных систем безопасности может быть установлено только индивидуально в каждом конкретном случае», – пишут интернетчики.
Лоббистов поддержали правозащитники. Экспертный совет по вопросам свободы информации и защиты приватности при представителе Уполномоченного по вопросам доступа к публичной информации и защите персональных данных тоже попросил главу государства ветировать закон, так как он противоречит европейским стандартам. Ну, и омбудсмен Валерия Лутковская называет изменения к закону не соответствующими стандартам Совета Европы и Европейского Союза.
Мне не верится, что бизнес-ассоциации будут ломать копья и тратить свое драгоценное время, защищая права гражданина. Встрепенуться они могут только при одном условии – если затронуты их шкурные интересы
Конечно, в какой-то степени все они правы. Хотя бы формально. Но мне не верится, что бизнес-ассоциации будут ломать копья и тратить свое драгоценное время, защищая права гражданина. Встрепенуться они могут только при одном условии – если затронуты их шкурные интересы.
Чуйка не подвела. Как рассказал осведомленный источник в профильном ведомстве, весь сыр-бор затеян вокруг расширения полномочий Государственной службы Украины по вопросам защиты персональных данных. Этот орган был создан около года назад. Им руководят выходцы из Службы безопасности Украины. Буквально фанаты своего дела.
С другой стороны, банки давно хотели получить почти неограниченный доступ к информации о потенциальных заемщиках (а под шумок – и обо всех представляющих для них интерес физических и юридических лицах). Не так давно упомянутая выше ассоциация «Украинский Кредитно-Банковский Союз» предоставила Национальному банку Украины перечень «хотелок» своих членов: к каким госреестрам они желали бы получить доступ.
Так вот, банки интересует доступ к сведениям из Единого госреестра юридических лиц и физических лиц-предпринимателей; ко всем данным Единого реестра прав собственности на недвижимое имущество и Базы государственной регистрации транспортных средств. А также к Единому реестру доверенностей.
Кроме того, они желают получить сведения из Реестра сделок, Единого реестра запретов отчуждения объектов недвижимого имущества, Базы судебных решений и ряда других государственных реестров.
По неофициальным данным, банки проявляют любопытство даже к информации из земельного кадастра и к картотекам наркологических и психоневрологических диспансеров о лицах, состоящих на учете. В общем, хотят знать все.
Справедливости ради надо отметить, что уже сейчас службы безопасности финучреждений имеют доступ к некоторым из перечисленных баз напрямую или опосредованно через нотариусов или других агентов. Но они не желают ограничиваться возможностью «одним глазком взглянуть»: в их планах накапливать содержательную информацию у себя и даже делиться ею (не безвозмездно) с коллегами и прочими заинтересованными лицами.
И тут на пути самодеятельного «базотворчества» возникает госорган, который начинает регламентировать вопросы безопасности сбора и хранения персональных данных, распоряжения ими и т. д. и т. п. Бедняжкам от бизнеса приходится нести дополнительные расходы, о которых они плачутся в своих заявлениях. А кому это понравится?
Тем более что в банках сидят такие же отставные силовики, как и в Госслужбе по вопросам защиты персональных данных, и это усиливает накал страстей. Вот и возникает нехилая склока, отягощенная еще и тем, что с 1 июля 2012 года вступили в силу штрафные санкции за нарушение закона. Нарушителям грозит штраф в размере от 8,5 тыс. до 17 тыс. грн. При повторном нарушении предусмотрена ответственность в виде исправительных работ до двух лет или ограничения свободы сроком до трех лет и пяти лет. Не мелочь, однако.
«Сейчас идет очень мощное лоббирование отмены оценки государственным экспертом соответствия систем защиты информации. Лоббисты хотят добиться «базособирательства» без согласования с госрегулятором, чтобы снизить свои расходы. Не исключаю, что у них это получится. Кто выиграет в итоге – граждане или бизнес – сами увидите», – говорит наш источник.