28 октября 2021 г. был подписан Указ №422 «О мерах по совершенствованию защиты персональных данных», который предусматривает создание Национального центра по защите персональных данных (НЦЗПД) в качестве уполномоченного органа по защите прав субъектов персональных данных, а также принятие операторами (а в некоторых случаях и уполномоченными лицами) дополнительных мер для обеспечения защиты персональных данных при их обработке.
Практически всех субъектов предпринимательской деятельности можно отнести к операторам.
Оператор – государственный орган, юридическое лицо Республики Беларусь, иная организация, физическое лицо, в том числе индивидуальный предприниматель, самостоятельно или совместно с иными указанными лицами организующие и (или) осуществляющие обработку персональных данных
Уполномоченное лицо – государственный орган, юридическое лицо Республики Беларусь, иная организация, физическое лицо, в том числе индивидуальный предприниматель, которые в соответствии с актом законодательства, решением государственного органа, являющегося оператором, либо на основании договора с оператором осуществляют обработку персональных данных от имени оператора или в его интересах.
По сути любая организация является оператором персональных данных: как минимум в отношении данных о собственных участниках (если это физические лица), их представителях (например, если участник — юридическое лицо), работниках и представителях своих клиентов (или самих клиентов, если они — физические лица). Если она передаёт данные другой организации, к примеру, для ведения бухгалтерского учёта, последняя будет являться уполномоченным лицом.
Среди прав, которыми наделяется НЦЗПД:
НЦЗПД может осуществлять контроль за обработкой персональных данных в виде плановых, внеплановых и камеральных проверок.
Плановые проверки в отношении одного и того же оператора (уполномоченного лица) могут проводиться не чаще одного раза в 2 года. Сам план проверок утверждается стороны директором НЦЗПД и подлежит публикации на официальном сайте НЦЗПД не позднее 30 декабря года, предшествующего году проведения проверки. О назначении плановой проверки оператор (уполномоченное лицо) также будет письменно уведомлен не позднее 10 рабочих дней до начала ее проведения.
Внеплановые проверки могут назначаться директором НЦЗПД при наличии сведений о нарушении требований законодательств о персональных данных, в том числе полученных от организации или физического лица, жалоб субъектов персональных данных. При этом анонимная информация не будет служить основанием для внеплановых проверок.
В рамках камеральных проверок НЦЗПД проанализирует информацию, размещенную в СМИ и Интернете, а также документы и иную информацию, включая полученную от оператора (уполномоченного лица) по запросу НЦЗПД. По результатам такой проверки оператору (уполномоченному лицу) могут быть направлены рекомендации об устранении выявленных нарушений. Камеральная проверка будет проводиться без уведомления оператора (уполномоченного лица).
НЦЗПД также уполномочен рассматривать жалобы субъектов персональных данных. Срок подачи жалобы ограничен и составляет 3 месяца со дня, когда лицу, направившему жалобу, стало известно о действиях (бездействии), непосредственно затрагивающих его права, свободы и законные интересы.
При подаче жалобы должны быть предоставлены, помимо прочего, документы и иные материалы (в т. ч. фотографии, скриншоты), подтверждающие нарушение прав, свобод и законных интересов подающего жалобу субъекта персональных данных, при их наличии.
Срок рассмотрения жалобы – 1 месяц, однако этот срок может быть продлён, если жалоба требует дополнительного изучения и проверки.
Помимо регламентации деятельности НЦЗПД Указ также закрепляет дополнительные обязанности операторов (уполномоченных лиц), в частности:
Административная ответственность за нарушение законодательства о защите персональных данных установлена в ст. 23.7 КоАП, а именно за незаконные сбор, обработку, хранение или предоставление персональных данных, нарушение прав субъекта данных, распространение персональных данных, несоблюдение мер обеспечения защиты персональных данных. Максимальный штраф по этой статье может достигать 200 базовых величин.
Уголовная ответственность за нарушение законодательства о персональных данных предусмотрена в статьях 203-1 «Незаконные действия в отношении информации о частной жизни и персональных данных» и 203-2 «Несоблюдение мер обеспечения защиты персональных данных» УК.