Закон о защите информации

Зако́н о защи́те информа́ции (также «закон о конфиденциальности данных», «закон о защите данных») — совокупность правовых норм, регулирующих сбор, использование и хранение персональных данных физических лиц.

Подобные законы в разных странах устанавливают права граждан на контроль над использованием их персональных данных, включая право узнавать, какие сведения хранятся и для каких целей, а также требовать их удаления, если цель обработки утрачена.

Законодательство по защите данных действует примерно в 80 странах и независимых территориях мира, включая почти все государства Европы, а также ряд стран Латинской Америки, Карибского бассейна, Азии и Африки[1]. В Европейском союзе с 25 мая 2018 года применяется Общий регламент по защите данных[2]. В США отсутствует единый общенациональный закон, однако отдельные нормативные акты действуют на уровне штатов (например, California Consumer Privacy Act, CCPA, Калифорния)[3].

Современные принципы защиты данных основаны на рекомендациях, разработанных в 1973 году в США Специальным комитетом по автоматизированным системам хранения персональных данных при Министерстве здравоохранения, образования и социального обеспечения под руководством Уиллиса Х. Вэра. Итоговый доклад под названием «Records, Computers and Rights of Citizens» («Записи, компьютеры и права граждан») сформулировал универсальные принципы защиты персональных данных, частной жизни и прав потребителей[4][5]. Среди них:

  • Для всех собираемых данных должна быть чётко определённая цель;
  • Информация, полученная от человека, не должна передаваться третьим лицам или организациям без прямого разрешения закона или согласия субъекта данных;
  • Персональные данные должны быть точными и актуальными;
  • Должны существовать механизмы, позволяющие гражданам проверять свои данные на предмет корректности, в том числе посредством периодических отчётов;
  • Данные подлежат удалению, если цели их сбора более не актуальны;
  • Пересылка персональных данных в страны с «неэквивалентным» уровнем защиты запрещена;
  • Отдельные чрезвычайно чувствительные сведения могут обрабатываться только при особых обстоятельствах.

Применение в разных странах

Китайская Народная Республика

Закон о защите персональной информации КНР (кит. 中华人民共和国个人信息保护法) был одобрен 20 августа 2021 года и вступил в силу 1 ноября 2021 года. Закон в существенной степени опирается на нормы и подходы Общего регламента по защите данных (GDPR) Европейского Союза, акцентируя внимание на необходимости согласия субъекта данных, защите права на личную жизнь и прозрачности обработки информации. В отличие от GDPR, китайский закон требует согласия практически на все виды обработки персональных данных, включая трансграничную передачу[6].

Структура закона состоит из 8 глав и 73 статей:

  1. Общие положения
  2. Правила обработки персональных данных
    1. Общие требования
    2. Правила обработки чувствительных персональных данных
    3. Особое регулирование для государственных органов
  3. Правила трансграничной передачи персональных данных
  4. Права субъектов персональных данных при обработке
  5. Обязанности операторов персональных данных
  6. Органы, исполняющие функции защиты персональных данных
  7. Юридическая ответственность
  8. Дополнительные положения

Основные этапы законотворческого процесса:

  • 20 декабря 2018 года — внесение вопроса о подготовке закона в план работы Постоянного комитета Всекитайского собрания народных представителей.
  • 20 октября 2019 года — включение проекта в законодательный план XIII созыва ВСНП.
  • Ноябрь 2020 года — в проекте предусмотрены крупные штрафы (до 50 млн юаней) за серьёзные нарушения.
  • 26 апреля 2021 года — во втором проекте закреплено требование: компании-операторы крупных интернет-платформ должны учреждать независимый орган надзора с внешними участниками и регулярно публиковать отчёты об ответственности.
  • 20 августа 2021 года — принятие Закона о защите персональной информации КНР; вступление в силу — 1 ноября 2021[7].

Филиппины

На Филиппинах закон о конфиденциальности данных (Data Privacy Act 2012) предписывает создание Национальной комиссии по конфиденциальности, которая следит за реализацией и развитием политики защиты персональных данных. Закон вдохновлён европейской директивой по защите данных и рамками азиатско-тихоокеанского форума, а комиссия обеспечивает соответствие стандартам[8]. Закон требует от государственных и частных организаций с минимум 250 сотрудниками или с доступом к информации не менее 1000 человек назначить уполномоченного по защите данных[9].

Ключевые положения закона:

  1. Персональные данные должны собираться для конкретных, законных и разумных целей;
  2. Информация должна использоваться корректно и храниться только до достижения цели;
  3. Должны предусматриваться меры по удалению данных, чтобы они не были доступны третьим лицам после удаления.

Япония

Закон о защите персональной информации (англ. Act on the Protection of Personal Information, APPI) регулирует сбор, использование и распространение персональных данных как органами власти, так и частными организациями и НКО[10]. Центральный надзор осуществляет Комиссия по защите персональной информации (англ. Personal Information Protection Commission, PPC)[11]. Закон предусматривает получение согласия субъектов для сбора, передачи и использования персональных данных, особенно если они чувствительны или передаются третьим лицам. Закон периодически обновляется: значительные поправки вступили в силу в 2017 и 2022 годах.

Структура закона включает 8 глав и 185 статей:

  1. Общие положения;
  2. Ответственность национальных и местных органов;
  3. Меры по защите персональных данных;
  4. Обязанности предприятий, осуществляющих обработку данных;
  5. Обязанности административных органов;
  6. Комиссия по защите персональной информации;
  7. Прочие положения;
  8. Ответственность и санкции.

Европа

В Европе право на защиту персональных данных жёстко регулируется и обеспечивается на практике. Статья 8 Европейской конвенции о защите прав человека гарантирует каждому право на уважение частной жизни, переписки и дома при определённых условиях. Европейский суд по правам человека дал этому понятию максимально широкое толкование: государственный сбор любых сведений о гражданине — предмет юрисдикции этой статьи[12].

Для оправдания вмешательства в частную жизнь должны быть соблюдены три критерия:

  1. Меры предусмотрены законом;
  2. Преследуют легитимную цель;
  3. Соразмерны целям и необходимы для демократического общества.

Не только государство может угрожать приватности данных — частные лица и компании также способны к злоупотреблениям, особенно с развитием автоматизированной обработки. Конвенция о защите лиц в связи с автоматизированной обработкой персональных данных (1981, Совет Европы) обязывает подписавшие страны создавать национальное законодательство о защите автоматизированных данных.

Все страны — члены Евросоюза подписали Конвенцию по правам человека и Конвенцию о защите лиц в связи с автоматизированной обработкой персональных данных. Европейская комиссия стремилась предотвратить разрыв нормативных режимов, мешающий свободному обмену данными, и предложила гармонизацию законодательства. В итоге была принята Директива о защите данных (1995), впоследствии заменённая GDPR.

Ключевые принципы директивы:

  1. Обработка данных должна быть честной и законной;
  2. Только для определённых и легитимных целей;
  3. Соразмерность — только необходимые для достижения целей сведения;
  4. Точность;
  5. Хранение только необходимое время;
  6. Уважение прав субъекта данных;
  7. Безопасность обработки;
  8. Передача данных возможна только в страны с соответствующим уровнем защиты[13].

Личные данные включают как факты, так и оценочные суждения. Под обработкой понимаются не только сбор и хранение, но и распространение, раскрытие[14].

Контроль за соблюдением закона осуществляют национальные регулирующие органы[15]. В теории обмен данными между ЕС и США запрещён, если американская компания не обеспечивает сопоставимых гарантий (см. соглашение «Safe Harbor»).

Франция

Франция адаптировала существующий закон № 78-17 от 6 января 1978 года о защите персональных данных и гражданских свобод[16].

Германия

В Германии и федеральное правительство, и земли имеют собственные законы о защите данных[17].

Швейцария

Швейцария не входит в Европейский союз и Европейскую экономическую зону, но имплементировала части директивы ЕС по защите данных (2006), приняв соответствующие изменения в конвенции Совета Европы STE 108 и собственном федеральном законе об обработке персональных данных (DPA, действует с 1993 года; последний раз обновлялся в 2008 г.)[18].

Право на неприкосновенность частной жизни закреплено в статье 13 Федеральной конституции. Законы Швейцарии защищают как данные о физических лицах, так и о юридических лицах[19].

Федеральный комиссар Швейцарии по защите данных — ключевой орган надзора, консультирует частных лиц и компании, проводит проверки, даёт официальные рекомендации. Часть баз данных подлежит обязательной регистрации у комиссара до создания, а трансграничная передача данных требует отдельного оповещения властей[19].

Кантоны Швейцарии дополняют федеральное законодательство собственными нормами о хранении и обработке данных органами власти.

Великобритания

В Великобритании Закон о защите данных 1998 года имплементировал директиву ЕС 95/46/EC, заменив местный закон 1984 года. С 2018 года действует новый закон 2018 года, гармонизированный с Общим регламентом по защите данных Европейского Союза (GDPR).

Канада

В Канаде закон PIPEDA действует с 1 января 2001 года (обязателен для всех субъектов корпоративного сектора с 2004 года)[20].[21] Закон регулирует сбор, использование и раскрытие персональных данных корпорациями.

PIPEDA распространяется:

  • на фирмы и индивидуальных предпринимателей, осуществляющих коммерческую деятельность;
  • на организации и их работников, действующих в сфере федеральной юрисдикции.

Не подпадают под действие закона:

  • государственные учреждения (их регулирует отдельный Закон о конфиденциальности);
  • физические лица, обрабатывающие данные исключительно для личных нужд;
  • журналистская, художественная и литературная деятельность.

Ключевые права граждан по закону:

  1. Знать причины сбора и использования их персональных данных организациями;
  2. Получать уверенность в разумном и безопасном использовании их информации;
  3. Выяснять, кто в организации отвечает за защиту данных;
  4. Требовать поддержания точности и актуальности хранимых о них сведений;
  5. Иметь доступ к персональным данным и требовать их исправления.

Требования к организациям:

  • получать согласие до начала обработки;
  • действовать разумно, законно и прозрачно;
  • разрабатывать и публиковать чёткие политики обработки персональных данных.

США

В США механизм законодательной защиты персональных данных фрагментарен[22]. Общенационального акта, регулирующего обработку всех видов персональных данных, не принято; существуют отраслевые и региональные законы. К примеру, в Калифорнии действует специальный свод норм о цифровой приватности (California Online Privacy Protection Act, OPPA), в ряде других областей — законы, регулирующие медицинские, кредитные данные и др.

Судебная практика (решение Грисволд против Коннектикута) признаёт право на частную жизнь, однако лишь отдельные штаты надёжно закрепили это право. Так, в Калифорнии оно напрямую предусмотрено конституцией штата, а соответствующие законы предъявляют к интернет-сервисам требования по публикуемым политикам обработки данных.

Соглашение «Safe Harbor» было выработано Министерством торговли США для унификации стандартов обмена данными с ЕС[23].

В последние годы обсуждаются инициативы об обязательстве интернет-компаний предоставлять пользователям по запросу сведения о хранимых персональных данных (например, законопроект AB 1291, Калифорния)[24][25]. В 2018 году принят California Consumer Privacy Act (CCPA), наделяющий граждан Калифорнии правом получать информацию о целях и основаниях обработки их персональных данных[26][27].

HIPAA (Закон о переносимости и подотчётности медицинского страхования)

Закон HIPAA (1996, США) обязывает медицинские учреждения предоставлять гражданам возможность реализовать свои права на конфиденциальность личных медицинских данных; большинство операций с такими данными требуют согласия пациента. Недостатком закона считается необходимость идентификации заявителя, что, например, привело к распространённой практике запрашивать у пациента номер социального страхования (SSN), повышая тем самым риск кросс-идентификации.

FCRA (Закон о справедливой кредитной отчётности)

FCRA распространяет принципы прозрачности обработки данных на сферу кредитных историй, позволяет лицам отказаться от нежеланных кредитных предложений, а также даёт право запросить, исправить или ограничить распространение информации[28]. Закон включая механизм бесплатного ежегодного получения кредитного отчёта.

ECPA (Закон о приватности электронных коммуникаций)

Закон ECPA предусматривает уголовную ответственность за несанкционированное перехватывание электронных коммуникаций, однако эффективность его ограничена пробелами в регулировании.

Иное отраслевое регулирование и специальные законы

  • 1970 — Закон о справедливой кредитной отчётности.
  • 1970 — Закон RICO о противодействии организованной преступности.
  • 1974 — Закон о правах в образовании и конфиденциальности (FERPA).
  • 1974 — Закон о частной жизни (Privacy Act of 1974).
  • 1980 — Руководящие принципы ОЭСР по защите приватности.
  • 1984 — Закон о компьютерных преступлениях.
  • 1986 — Закон о мошенничестве и злоупотреблении компьютерной информацией.
  • 1986 — Закон о конфиденциальности электронных коммуникаций (ECPA).
  • 1987 — Закон о компьютерной безопасности (утратил силу в 2002 г.).
  • 1988 — Закон о приватности видеозаписей.
  • 1990 — Закон о незаконном использовании компьютеров (Великобритания).
  • 1994 — Закон об облегчении правоохранительных коммуникаций.
  • 1995 — Директива о защите данных ЕС.
  • 1996 — Закон о переносимости и подотчётности медицинского страхования (HIPAA).
  • 1998 — Закон о цифровом тысячелетии об авторском праве (DMCA).
  • 1999 — Закон о транзакциях с компьютерной информацией (США).
  • 2000 — Закон об электронных подписях (США).
  • 2001 — Патриотический акт (Patriot Act, США).
  • 2002 — Закон о безопасности на родине (Homeland Security Act).
  • 2002 — Федеральный акт об управлении информационной безопасностью (FISMA).

Отдельные федеральные агентства (Бюро переписи, Налоговая служба, Центр статистики образования) имеют собственные акты и процедуры по защите частных данных. Закон CIPSEA (Confidential Information Protection and Statistical Efficiency Act) гарантирует конфиденциальность статистической информации.

Бразилия

В Бразилии с 18 сентября 2020 года действует Общий закон о защите персональных данных (LGPD), призванный унифицировать около 40 разнородных нормативных актов. Закон содержит 65 статей и во многом сходен с GDPR[29].

Мексика

В Мексике право на конфиденциальность персональных данных закреплено в статье 16 Конституции. В частном секторе действует Федеральный закон о защите персональных данных у частных лиц (LFPDPPP), в государственном — Общий закон о защите персональных данных у субъектов публичного права (LGPDPPSO). Оба закона определяют принципы и обязанности субъектов хранения, обработки и удаления данных, а региональные власти должны привести местное законодательство в соответствие. Национальный орган по контролю и разработке стандартов — Национальный институт транспарентности, доступа к информации и защиты персональных данных (INAI)[30].

Аргентина

В Аргентине текущая система защиты персональных данных действует более 20 лет, однако с учётом технологического прогресса запущена разработка новой редакции закона[31]; в неё, среди прочего, включены:

  • расширение перечня и определений базовых понятий (согласие, трансграничная передача, биометрические и генетические данные);
  • экстерриториальное действие — на компании, предоставляющие товары и услуги/контролирующие поведение лиц из Аргентины;
  • обновлённый перечень принципов обработки, включая ограничение целей и принцип проактивной ответственности;
  • новые легитимные основания для обработки персональных данных (не только согласие, но и «легитимный интерес»);
  • дополнительные гарантии для обработки чувствительных данных;
  • особые нормы для защиты персональных данных детей.

Международные принципы Safe Harbor

В отличие от отраслевого подхода США, Европейский союз принял всестороннее законодательство о защите данных, требующее создания государственных надзорных органов и — в ряде случаев — обязательной регистрации и одобрения баз персональных данных перед началом обработки. С целью гармонизации стандартов и обеспечения механизма передачи данных между организациями из США и стран ЕС при участии Еврокомиссии и Министерства торговли США был разработан механизм Safe Harbor.

Примечания

  1. Greenleaf, Graham (6 февраля 2012). “Global Data Privacy Laws: 89 Countries, and Accelerating” [англ.]. Social Science Electronic Publishing, Inc. Дата обращения 2024-06-10.
  2. Adopting a Virtual Data Protection Officer (англ.). Dativa (7 июня 2018). Дата обращения: 10 июня 2024. Архивировано 23 февраля 2019 года.
  3. California Consumer Privacy Act (CCPA) (англ.). State of California - Department of Justice - Office of the Attorney General (15 октября 2018). Дата обращения: 10 июня 2024.
  4. Ware, Willis H. Records, Computers and the Rights of Citizens (англ.). Rand.org. Дата обращения: 10 июня 2024.
  5. Records, Computers and the Rights of Citizens (HHS) (англ.) (14 июня 2016). Дата обращения: 10 июня 2024.
  6. 中华人民共和国个人信息保护法_滚动新闻_中国政府网 (кит.). www.gov.cn. Дата обращения: 23 ноября 2023.
  7. 中华人民共和国个人信息保护法 (кит.). 百度百科. Дата обращения: 23 ноября 2023.
  8. Philippine Data Privacy Law is Signed into Law (англ.). HL Chronicle of Data Protection (23 августа 2012). Дата обращения: 10 июня 2024. Архивировано 14 сентября 2019 года.
  9. Republic Act No. 10173: Data Privacy Act of 2012 (англ.) (15 августа 2012). Дата обращения: 10 июня 2024.
  10. Act on the Protection of Personal Information - English - Japanese Law Translation (англ.). www.japaneselawtranslation.go.jp. Дата обращения: 28 ноября 2023.
  11. Personal Information Protection Commission, Japan (англ.). www.ppc.go.jp. Дата обращения: 28 ноября 2023.
  12. What personal data is considered sensitive? (англ.). commission.europa.eu. Дата обращения: 1 апреля 2023.
  13. Data Protection Act 1998 (англ.). legislation.gov.uk. Дата обращения: 10 июня 2024.
  14. "International Business, Trade and Taxation" (англ.). Дата обращения: 10 июня 2024. Архивировано 29 апреля 2014 года.
  15. EUR-Lex - 32016R0679 - EN - EUR-Lex (англ.). eur-lex.europa.eu. Дата обращения: 4 апреля 2023.
  16. CNIL (фр.). www.cnil.fr. Дата обращения: 10 июня 2024.
  17. Internetauftritt des Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (нем.) (22 апреля 2009). Дата обращения: 10 июня 2024. Архивировано 22 апреля 2009 года.
  18. Fedlex (нем.). www.fedlex.admin.ch. Дата обращения: 10 июня 2024.
  19. 1 2 Homepage – dataprotection.ch – Walder Wyss Ltd. (англ.). dataprotection.ch. Дата обращения: 10 июня 2024.
  20. Office of the Privacy Commissioner of Canada (англ.). www.priv.gc.ca. Office of the Privacy Commissioner of Canada (21 марта 2023). Дата обращения: 10 июня 2024.
  21. Personal Information Protection and Electronic Documents Act (англ.) (6 апреля 2023). Дата обращения: 10 июня 2024. Архивировано 27 февраля 2009 года.
  22. Differences between EU and US Data Laws (англ.). frontiertechnology.co.uk. Дата обращения: 10 июня 2024.
  23. Federal Register :: Request Access (англ.). unblock.federalregister.gov. Дата обращения: 10 июня 2024.
  24. Bill Text - AB-1291 Privacy: Right to Know Act of 2013: disclosure of a customer’s personal information. (англ.). leginfo.legislature.ca.gov. Дата обращения: 10 июня 2024.
  25. Silicon Valley companies quietly try to kill Internet privacy bill (амер. англ.). The Mercury News (19 апреля 2013). Дата обращения: 10 июня 2024.
  26. Bill Text - AB-375 Privacy: personal information: businesses. (англ.). leginfo.legislature.ca.gov. Дата обращения: 10 июня 2024.
  27. What You Need to Know About California’s New Data Privacy Law (англ.), Harvard Business Review. Дата обращения: 10 июня 2024.
  28. Fair Credit Reporting Act (англ.). Дата обращения: 10 июня 2024.
  29. What is the LGPD? Brazil’s version of the GDPR (амер. англ.). GDPR.eu (31 июля 2019). Дата обращения: 10 июня 2024.
  30. Normativa y legislación en PDP. Законы Мексики о защите персональных данных (исп.). inai.org.mx. Дата обращения: 10 июня 2024.
  31. Реформа закона о защите персональных данных в Аргентине (исп.). laworatory.com (6 июля 2023). Дата обращения: 10 июня 2024.