В октябре 2025 г. Национальный центр защиты персональных данных Республики Беларусь (далее – Центр) опубликовал дополненные рекомендации о взаимоотношениях операторов и уполномоченных лиц при обработке персональных данных (далее – Рекомендации).
Прежде всего, оператор – это субъект (юридическое или физическое лицо, а также государственный орган), который обрабатывает персональные данные от своего имени и для осуществления своей профессиональной или предпринимательской деятельности.
Уполномоченное лицо – субъект, который обрабатывает персональные данные не для целей собственной деятельности, а в интересах оператора или от его имени.
Внесённые в Рекомендации изменения затронули такие аспекты взаимоотношений операторов и уполномоченных лиц при обработке персональных данных, как статус оператора и уполномоченного лица, договор между оператором и уполномоченным лицом, привлечение уполномоченного лица, являющегося резидентом иностранного государства и иные.
Далее рассмотрим основные изменения.
Основные отличия статусов оператора и уполномоченного лица состоят в следующем:
| Рассмотрим на примере: ООО «А» заключило с ООО «Б» договор на оказание услуг по ведению бухгалтерского учета. В данном случае, ООО «А» будет выступать оператором, а ООО «Б» – уполномоченным лицом. Так, ООО «Б» получит доступ к отдельным персональным данным работников и контрагентов ООО «А», однако обрабатывать такие данные ООО «Б» сможет только для целей оказания услуг по ведению бухгалтерского учета. Если ООО «Б», предположим, нарушит порядок доступа своих сотрудников к данным ООО «А» и произойдет незначительная утечка, то нести ответственность ООО «Б» будет непосредственно перед ООО «А» за нарушение порядка оказания услуг. ООО «А», в свою очередь, будет привлечено к ответственности за нарушение законодательства о персональных данных, а также будет нести ответственность перед теми лицами, кто пострадал от такой утечки. |
Отношения между оператором и уполномоченным лицом оформляются путем заключения договора. Закон Республики Беларусь 7 мая 2021 г. № 99-З «О защите персональных данных» (далее – Закон) содержит перечень необходимых условий для таких договоров, однако в разъяснениях Центра приводятся дополнительные рекомендации.
В соответствии с Законом допускается привлечение уполномоченных лиц, являющихся резидентами иностранных государств. В таком случае возникает трансграничная передача данных, поэтому необходимо убедиться, что в иностранном государстве, куда осуществляется передача, обеспечивается надлежащий уровень защиты персональных данных. Перечень таких государств утверждается Центром.
Обращаем внимание, что в соответствии с обновленными Рекомендациями Центра договор между оператором и уполномоченным лицом, являющимся иностранной организацией, заключается независимо от того, обеспечивается ли иностранным государством надлежащий уровень защиты персональных данных. Кроме того, закрепляется, что оператор несёт ответственность за утечки персональных данных, допущенные уполномоченным лицом за пределами Республики Беларусь.
Авторы: Людмила Епихова, Александра Маглыш.
В условиях обновления регуляторных подходов к обработке персональных данных операторам и уполномоченным лицам целесообразно пересмотреть действующие договорные модели и внутренние процедуры.
Команда юристов REVERA готова оказать правовую поддержку в анализе и приведении таких процессов в соответствие с актуальными разъяснениями регулятора.