Закон о защите информации
Зако́н о защи́те информа́ции (также «закон о конфиденциальности данных», «закон о защите данных») — совокупность правовых норм, регулирующих сбор, использование и хранение персональных данных физических лиц.
Подобные законы в разных странах устанавливают права граждан на контроль над использованием их персональных данных, включая право узнавать, какие сведения хранятся и для каких целей, а также требовать их удаления, если цель обработки утрачена.
Законодательство по защите данных действует примерно в 80 странах и независимых территориях мира, включая почти все государства Европы, а также ряд стран Латинской Америки, Карибского бассейна, Азии и Африки[1]. В Европейском союзе с 25 мая 2018 года применяется Общий регламент по защите данных[2]. В США отсутствует единый общенациональный закон, однако отдельные нормативные акты действуют на уровне штатов (например, California Consumer Privacy Act, CCPA, Калифорния)[3].
Современные принципы защиты данных основаны на рекомендациях, разработанных в 1973 году в США Специальным комитетом по автоматизированным системам хранения персональных данных при Министерстве здравоохранения, образования и социального обеспечения под руководством Уиллиса Х. Вэра. Итоговый доклад под названием «Records, Computers and Rights of Citizens» («Записи, компьютеры и права граждан») сформулировал универсальные принципы защиты персональных данных, частной жизни и прав потребителей[4][5]. Среди них:
- Для всех собираемых данных должна быть чётко определённая цель;
- Информация, полученная от человека, не должна передаваться третьим лицам или организациям без прямого разрешения закона или согласия субъекта данных;
- Персональные данные должны быть точными и актуальными;
- Должны существовать механизмы, позволяющие гражданам проверять свои данные на предмет корректности, в том числе посредством периодических отчётов;
- Данные подлежат удалению, если цели их сбора более не актуальны;
- Пересылка персональных данных в страны с «неэквивалентным» уровнем защиты запрещена;
- Отдельные чрезвычайно чувствительные сведения могут обрабатываться только при особых обстоятельствах.
Применение в разных странах
Китайская Народная Республика
Закон о защите персональной информации КНР (кит. 中华人民共和国个人信息保护法) был одобрен 20 августа 2021 года и вступил в силу 1 ноября 2021 года. Закон в существенной степени опирается на нормы и подходы Общего регламента по защите данных (GDPR) Европейского Союза, акцентируя внимание на необходимости согласия субъекта данных, защите права на личную жизнь и прозрачности обработки информации. В отличие от GDPR, китайский закон требует согласия практически на все виды обработки персональных данных, включая трансграничную передачу[6].
Структура закона состоит из 8 глав и 73 статей:
- Общие положения
- Правила обработки персональных данных
- Общие требования
- Правила обработки чувствительных персональных данных
- Особое регулирование для государственных органов
- Правила трансграничной передачи персональных данных
- Права субъектов персональных данных при обработке
- Обязанности операторов персональных данных
- Органы, исполняющие функции защиты персональных данных
- Юридическая ответственность
- Дополнительные положения
Основные этапы законотворческого процесса:
- 20 декабря 2018 года — внесение вопроса о подготовке закона в план работы Постоянного комитета Всекитайского собрания народных представителей.
- 20 октября 2019 года — включение проекта в законодательный план XIII созыва ВСНП.
- Ноябрь 2020 года — в проекте предусмотрены крупные штрафы (до 50 млн юаней) за серьёзные нарушения.
- 26 апреля 2021 года — во втором проекте закреплено требование: компании-операторы крупных интернет-платформ должны учреждать независимый орган надзора с внешними участниками и регулярно публиковать отчёты об ответственности.
- 20 августа 2021 года — принятие Закона о защите персональной информации КНР; вступление в силу — 1 ноября 2021[7].
Филиппины
На Филиппинах закон о конфиденциальности данных (Data Privacy Act 2012) предписывает создание Национальной комиссии по конфиденциальности, которая следит за реализацией и развитием политики защиты персональных данных. Закон вдохновлён европейской директивой по защите данных и рамками азиатско-тихоокеанского форума, а комиссия обеспечивает соответствие стандартам[8]. Закон требует от государственных и частных организаций с минимум 250 сотрудниками или с доступом к информации не менее 1000 человек назначить уполномоченного по защите данных[9].
Ключевые положения закона:
- Персональные данные должны собираться для конкретных, законных и разумных целей;
- Информация должна использоваться корректно и храниться только до достижения цели;
- Должны предусматриваться меры по удалению данных, чтобы они не были доступны третьим лицам после удаления.
Япония
Закон о защите персональной информации (англ. Act on the Protection of Personal Information, APPI) регулирует сбор, использование и распространение персональных данных как органами власти, так и частными организациями и НКО[10]. Центральный надзор осуществляет Комиссия по защите персональной информации (англ. Personal Information Protection Commission, PPC)[11]. Закон предусматривает получение согласия субъектов для сбора, передачи и использования персональных данных, особенно если они чувствительны или передаются третьим лицам. Закон периодически обновляется: значительные поправки вступили в силу в 2017 и 2022 годах.
Структура закона включает 8 глав и 185 статей:
- Общие положения;
- Ответственность национальных и местных органов;
- Меры по защите персональных данных;
- Обязанности предприятий, осуществляющих обработку данных;
- Обязанности административных органов;
- Комиссия по защите персональной информации;
- Прочие положения;
- Ответственность и санкции.
Европа
В Европе право на защиту персональных данных жёстко регулируется и обеспечивается на практике. Статья 8 Европейской конвенции о защите прав человека гарантирует каждому право на уважение частной жизни, переписки и дома при определённых условиях. Европейский суд по правам человека дал этому понятию максимально широкое толкование: государственный сбор любых сведений о гражданине — предмет юрисдикции этой статьи[12].
Для оправдания вмешательства в частную жизнь должны быть соблюдены три критерия:
- Меры предусмотрены законом;
- Преследуют легитимную цель;
- Соразмерны целям и необходимы для демократического общества.
Не только государство может угрожать приватности данных — частные лица и компании также способны к злоупотреблениям, особенно с развитием автоматизированной обработки. Конвенция о защите лиц в связи с автоматизированной обработкой персональных данных (1981, Совет Европы) обязывает подписавшие страны создавать национальное законодательство о защите автоматизированных данных.
Все страны — члены Евросоюза подписали Конвенцию по правам человека и Конвенцию о защите лиц в связи с автоматизированной обработкой персональных данных. Европейская комиссия стремилась предотвратить разрыв нормативных режимов, мешающий свободному обмену данными, и предложила гармонизацию законодательства. В итоге была принята Директива о защите данных (1995), впоследствии заменённая GDPR.
Ключевые принципы директивы:
- Обработка данных должна быть честной и законной;
- Только для определённых и легитимных целей;
- Соразмерность — только необходимые для достижения целей сведения;
- Точность;
- Хранение только необходимое время;
- Уважение прав субъекта данных;
- Безопасность обработки;
- Передача данных возможна только в страны с соответствующим уровнем защиты[13].
Личные данные включают как факты, так и оценочные суждения. Под обработкой понимаются не только сбор и хранение, но и распространение, раскрытие[14].
Контроль за соблюдением закона осуществляют национальные регулирующие органы[15]. В теории обмен данными между ЕС и США запрещён, если американская компания не обеспечивает сопоставимых гарантий (см. соглашение «Safe Harbor»).
Франция
Франция адаптировала существующий закон № 78-17 от 6 января 1978 года о защите персональных данных и гражданских свобод[16].
Германия
В Германии и федеральное правительство, и земли имеют собственные законы о защите данных[17].
Швейцария
Швейцария не входит в Европейский союз и Европейскую экономическую зону, но имплементировала части директивы ЕС по защите данных (2006), приняв соответствующие изменения в конвенции Совета Европы STE 108 и собственном федеральном законе об обработке персональных данных (DPA, действует с 1993 года; последний раз обновлялся в 2008 г.)[18].
Право на неприкосновенность частной жизни закреплено в статье 13 Федеральной конституции. Законы Швейцарии защищают как данные о физических лицах, так и о юридических лицах[19].
Федеральный комиссар Швейцарии по защите данных — ключевой орган надзора, консультирует частных лиц и компании, проводит проверки, даёт официальные рекомендации. Часть баз данных подлежит обязательной регистрации у комиссара до создания, а трансграничная передача данных требует отдельного оповещения властей[19].
Кантоны Швейцарии дополняют федеральное законодательство собственными нормами о хранении и обработке данных органами власти.
Великобритания
В Великобритании Закон о защите данных 1998 года имплементировал директиву ЕС 95/46/EC, заменив местный закон 1984 года. С 2018 года действует новый закон 2018 года, гармонизированный с Общим регламентом по защите данных Европейского Союза (GDPR).
Канада
В Канаде закон PIPEDA действует с 1 января 2001 года (обязателен для всех субъектов корпоративного сектора с 2004 года)[20].[21] Закон регулирует сбор, использование и раскрытие персональных данных корпорациями.
PIPEDA распространяется:
- на фирмы и индивидуальных предпринимателей, осуществляющих коммерческую деятельность;
- на организации и их работников, действующих в сфере федеральной юрисдикции.
Не подпадают под действие закона:
- государственные учреждения (их регулирует отдельный Закон о конфиденциальности);
- физические лица, обрабатывающие данные исключительно для личных нужд;
- журналистская, художественная и литературная деятельность.
Ключевые права граждан по закону:
- Знать причины сбора и использования их персональных данных организациями;
- Получать уверенность в разумном и безопасном использовании их информации;
- Выяснять, кто в организации отвечает за защиту данных;
- Требовать поддержания точности и актуальности хранимых о них сведений;
- Иметь доступ к персональным данным и требовать их исправления.
Требования к организациям:
- получать согласие до начала обработки;
- действовать разумно, законно и прозрачно;
- разрабатывать и публиковать чёткие политики обработки персональных данных.
США
В США механизм законодательной защиты персональных данных фрагментарен[22]. Общенационального акта, регулирующего обработку всех видов персональных данных, не принято; существуют отраслевые и региональные законы. К примеру, в Калифорнии действует специальный свод норм о цифровой приватности (California Online Privacy Protection Act, OPPA), в ряде других областей — законы, регулирующие медицинские, кредитные данные и др.
Судебная практика (решение Грисволд против Коннектикута) признаёт право на частную жизнь, однако лишь отдельные штаты надёжно закрепили это право. Так, в Калифорнии оно напрямую предусмотрено конституцией штата, а соответствующие законы предъявляют к интернет-сервисам требования по публикуемым политикам обработки данных.
Соглашение «Safe Harbor» было выработано Министерством торговли США для унификации стандартов обмена данными с ЕС[23].
В последние годы обсуждаются инициативы об обязательстве интернет-компаний предоставлять пользователям по запросу сведения о хранимых персональных данных (например, законопроект AB 1291, Калифорния)[24][25]. В 2018 году принят California Consumer Privacy Act (CCPA), наделяющий граждан Калифорнии правом получать информацию о целях и основаниях обработки их персональных данных[26][27].
HIPAA (Закон о переносимости и подотчётности медицинского страхования)
Закон HIPAA (1996, США) обязывает медицинские учреждения предоставлять гражданам возможность реализовать свои права на конфиденциальность личных медицинских данных; большинство операций с такими данными требуют согласия пациента. Недостатком закона считается необходимость идентификации заявителя, что, например, привело к распространённой практике запрашивать у пациента номер социального страхования (SSN), повышая тем самым риск кросс-идентификации.
FCRA (Закон о справедливой кредитной отчётности)
FCRA распространяет принципы прозрачности обработки данных на сферу кредитных историй, позволяет лицам отказаться от нежеланных кредитных предложений, а также даёт право запросить, исправить или ограничить распространение информации[28]. Закон включая механизм бесплатного ежегодного получения кредитного отчёта.
ECPA (Закон о приватности электронных коммуникаций)
Закон ECPA предусматривает уголовную ответственность за несанкционированное перехватывание электронных коммуникаций, однако эффективность его ограничена пробелами в регулировании.
Иное отраслевое регулирование и специальные законы
- 1970 — Закон о справедливой кредитной отчётности.
- 1970 — Закон RICO о противодействии организованной преступности.
- 1974 — Закон о правах в образовании и конфиденциальности (FERPA).
- 1974 — Закон о частной жизни (Privacy Act of 1974).
- 1980 — Руководящие принципы ОЭСР по защите приватности.
- 1984 — Закон о компьютерных преступлениях.
- 1986 — Закон о мошенничестве и злоупотреблении компьютерной информацией.
- 1986 — Закон о конфиденциальности электронных коммуникаций (ECPA).
- 1987 — Закон о компьютерной безопасности (утратил силу в 2002 г.).
- 1988 — Закон о приватности видеозаписей.
- 1990 — Закон о незаконном использовании компьютеров (Великобритания).
- 1994 — Закон об облегчении правоохранительных коммуникаций.
- 1995 — Директива о защите данных ЕС.
- 1996 — Закон о переносимости и подотчётности медицинского страхования (HIPAA).
- 1998 — Закон о цифровом тысячелетии об авторском праве (DMCA).
- 1999 — Закон о транзакциях с компьютерной информацией (США).
- 2000 — Закон об электронных подписях (США).
- 2001 — Патриотический акт (Patriot Act, США).
- 2002 — Закон о безопасности на родине (Homeland Security Act).
- 2002 — Федеральный акт об управлении информационной безопасностью (FISMA).
Отдельные федеральные агентства (Бюро переписи, Налоговая служба, Центр статистики образования) имеют собственные акты и процедуры по защите частных данных. Закон CIPSEA (Confidential Information Protection and Statistical Efficiency Act) гарантирует конфиденциальность статистической информации.
Бразилия
В Бразилии с 18 сентября 2020 года действует Общий закон о защите персональных данных (LGPD), призванный унифицировать около 40 разнородных нормативных актов. Закон содержит 65 статей и во многом сходен с GDPR[29].
Мексика
В Мексике право на конфиденциальность персональных данных закреплено в статье 16 Конституции. В частном секторе действует Федеральный закон о защите персональных данных у частных лиц (LFPDPPP), в государственном — Общий закон о защите персональных данных у субъектов публичного права (LGPDPPSO). Оба закона определяют принципы и обязанности субъектов хранения, обработки и удаления данных, а региональные власти должны привести местное законодательство в соответствие. Национальный орган по контролю и разработке стандартов — Национальный институт транспарентности, доступа к информации и защиты персональных данных (INAI)[30].
Аргентина
В Аргентине текущая система защиты персональных данных действует более 20 лет, однако с учётом технологического прогресса запущена разработка новой редакции закона[31]; в неё, среди прочего, включены:
- расширение перечня и определений базовых понятий (согласие, трансграничная передача, биометрические и генетические данные);
- экстерриториальное действие — на компании, предоставляющие товары и услуги/контролирующие поведение лиц из Аргентины;
- обновлённый перечень принципов обработки, включая ограничение целей и принцип проактивной ответственности;
- новые легитимные основания для обработки персональных данных (не только согласие, но и «легитимный интерес»);
- дополнительные гарантии для обработки чувствительных данных;
- особые нормы для защиты персональных данных детей.
Международные принципы Safe Harbor
В отличие от отраслевого подхода США, Европейский союз принял всестороннее законодательство о защите данных, требующее создания государственных надзорных органов и — в ряде случаев — обязательной регистрации и одобрения баз персональных данных перед началом обработки. С целью гармонизации стандартов и обеспечения механизма передачи данных между организациями из США и стран ЕС при участии Еврокомиссии и Министерства торговли США был разработан механизм Safe Harbor.
Примечания
- ↑ Greenleaf, Graham (6 февраля 2012). “Global Data Privacy Laws: 89 Countries, and Accelerating” [англ.]. Social Science Electronic Publishing, Inc. Дата обращения 2024-06-10.
- ↑ Adopting a Virtual Data Protection Officer (англ.). Dativa (7 июня 2018). Дата обращения: 10 июня 2024. Архивировано 23 февраля 2019 года.
- ↑ California Consumer Privacy Act (CCPA) (англ.). State of California - Department of Justice - Office of the Attorney General (15 октября 2018). Дата обращения: 10 июня 2024.
- ↑ Ware, Willis H. Records, Computers and the Rights of Citizens (англ.). Rand.org. Дата обращения: 10 июня 2024.
- ↑ Records, Computers and the Rights of Citizens (HHS) (англ.) (14 июня 2016). Дата обращения: 10 июня 2024.
- ↑ 中华人民共和国个人信息保护法_滚动新闻_中国政府网 (кит.). www.gov.cn. Дата обращения: 23 ноября 2023.
- ↑ 中华人民共和国个人信息保护法 (кит.). 百度百科. Дата обращения: 23 ноября 2023.
- ↑ Philippine Data Privacy Law is Signed into Law (англ.). HL Chronicle of Data Protection (23 августа 2012). Дата обращения: 10 июня 2024. Архивировано 14 сентября 2019 года.
- ↑ Republic Act No. 10173: Data Privacy Act of 2012 (англ.) (15 августа 2012). Дата обращения: 10 июня 2024.
- ↑ Act on the Protection of Personal Information - English - Japanese Law Translation (англ.). www.japaneselawtranslation.go.jp. Дата обращения: 28 ноября 2023.
- ↑ Personal Information Protection Commission, Japan (англ.). www.ppc.go.jp. Дата обращения: 28 ноября 2023.
- ↑ What personal data is considered sensitive? (англ.). commission.europa.eu. Дата обращения: 1 апреля 2023.
- ↑ Data Protection Act 1998 (англ.). legislation.gov.uk. Дата обращения: 10 июня 2024.
- ↑ "International Business, Trade and Taxation" (англ.). Дата обращения: 10 июня 2024. Архивировано 29 апреля 2014 года.
- ↑ EUR-Lex - 32016R0679 - EN - EUR-Lex (англ.). eur-lex.europa.eu. Дата обращения: 4 апреля 2023.
- ↑ CNIL (фр.). www.cnil.fr. Дата обращения: 10 июня 2024.
- ↑ Internetauftritt des Bundesbeauftragten für den Datenschutz und die Informationsfreiheit (нем.) (22 апреля 2009). Дата обращения: 10 июня 2024. Архивировано 22 апреля 2009 года.
- ↑ Fedlex (нем.). www.fedlex.admin.ch. Дата обращения: 10 июня 2024.
- ↑ 1 2 Homepage – dataprotection.ch – Walder Wyss Ltd. (англ.). dataprotection.ch. Дата обращения: 10 июня 2024.
- ↑ Office of the Privacy Commissioner of Canada (англ.). www.priv.gc.ca. Office of the Privacy Commissioner of Canada (21 марта 2023). Дата обращения: 10 июня 2024.
- ↑ Personal Information Protection and Electronic Documents Act (англ.) (6 апреля 2023). Дата обращения: 10 июня 2024. Архивировано 27 февраля 2009 года.
- ↑ Differences between EU and US Data Laws (англ.). frontiertechnology.co.uk. Дата обращения: 10 июня 2024.
- ↑ Federal Register :: Request Access (англ.). unblock.federalregister.gov. Дата обращения: 10 июня 2024.
- ↑ Bill Text - AB-1291 Privacy: Right to Know Act of 2013: disclosure of a customer’s personal information. (англ.). leginfo.legislature.ca.gov. Дата обращения: 10 июня 2024.
- ↑ Silicon Valley companies quietly try to kill Internet privacy bill (амер. англ.). The Mercury News (19 апреля 2013). Дата обращения: 10 июня 2024.
- ↑ Bill Text - AB-375 Privacy: personal information: businesses. (англ.). leginfo.legislature.ca.gov. Дата обращения: 10 июня 2024.
- ↑ What You Need to Know About California’s New Data Privacy Law (англ.), Harvard Business Review. Дата обращения: 10 июня 2024.
- ↑ Fair Credit Reporting Act (англ.). Дата обращения: 10 июня 2024.
- ↑ What is the LGPD? Brazil’s version of the GDPR (амер. англ.). GDPR.eu (31 июля 2019). Дата обращения: 10 июня 2024.
- ↑ Normativa y legislación en PDP. Законы Мексики о защите персональных данных (исп.). inai.org.mx. Дата обращения: 10 июня 2024.
- ↑ Реформа закона о защите персональных данных в Аргентине (исп.). laworatory.com (6 июля 2023). Дата обращения: 10 июня 2024.