В последний день августа в Совет Министров внесли законопроект с поправками в законодательство о защите персональных данных. Документ готовили с учётом практики применения действующих норм — то есть с оглядкой на то, какие требования на деле оказались избыточными, а какие пробелы регулирования мешают бизнесу. Собрали главное, что изменится, если законопроект примут в нынешнем виде.
Содержание
- Больше случаев, когда согласие на обработку не нужно
- Подбор персонала и рассмотрение резюме
- Упрощение требований к самому согласию
- Видеонаблюдение и аудиозапись
- Персональные данные и решения на основе ИИ
- Внутренний контроль за обработкой данных
- Совместная обработка данных несколькими организациями
- Уполномоченные лица по обработке персданных
- Штрафы пока не повысят
Больше случаев, когда согласие на обработку не нужно
Законопроект расширяет перечень оснований для обработки персональных данных без согласия субъекта. Один из примеров — ситуация, когда человека страхует близкий родственник: сейчас неясно, на каком основании в этом случае обрабатываются его персональные данные, и поправки эту неопределённость снимают.
Не потребуется согласие и в случаях, когда организация публикует сведения о своей деятельности в рамках новостного контента. Для государственных структур этот вопрос уже урегулирован отдельным постановлением правительства, а вот для частных компаний соответствующей нормы пока не было — законопроект закрывает и этот пробел.
Подбор персонала и рассмотрение резюме
Отдельное послабление касается найма. Когда речь идёт о кандидатах на трудоустройство и обработка их данных ещё не связана с юридически значимыми отношениями с конкретной организацией — например, на этапе рассмотрения резюме соискателей, — получать согласие на обработку персональных данных больше не потребуется.
Упрощение требований к самому согласию
Помимо расширения перечня исключений, упрощается и порядок получения согласия там, где оно всё же требуется. В частности, организации больше не обязаны будут информировать человека о конкретных действиях, которые совершаются с его персональными данными. Исключение сделано для одного случая — трансграничной передачи данных: здесь требование об информировании сохраняется.
Видеонаблюдение и аудиозапись
В законопроект включены отдельные статьи, регулирующие обработку персональных данных при использовании видеонаблюдения и аудиозаписи. Действующее регулирование в этой сфере точечное: вопросы, связанные с общественной безопасностью, урегулированы и нареканий не вызывают, а вот в остальных случаях — кто и на каком основании вправе вести съёмку, когда это допустимо, а когда нет, — оставались открытыми.
Новые нормы прямо называют видеонаблюдение избыточным в помещениях, где человек находится в личной сфере, — местах приёма пищи, переодевания, решения повседневных бытовых задач, в том числе на рабочих местах. Отдельный блок норм касается аудиозаписи: она будет допускаться, в частности, при обращении в экстренные службы и другие организации, если это прямо предусмотрено законодательными актами.
Персональные данные и решения на основе ИИ
Отдельная норма регулирует обработку персональных данных при принятии решений с помощью систем искусственного интеллекта. Ключевой принцип — окончательное решение в таких ситуациях должно оставаться за человеком, а не полностью передаваться алгоритму.
Внутренний контроль за обработкой данных
Поправки меняют подход к организации внутреннего контроля за обработкой персональных данных внутри компаний. Малому бизнесу, который обрабатывает данные не более тысячи граждан, разрешат привлекать помощника по этому направлению на условиях аутсорсинга — то есть не обязательно держать отдельного специалиста в штате. Холдингам, наоборот, разрешат выстраивать процесс обработки персональных данных централизованно — через управляющую компанию, а не в каждой отдельной организации структуры.
Совместная обработка данных несколькими организациями
Отдельно урегулирован механизм сооператорства — ситуации, когда персональные данные в общих целях обрабатывают сразу несколько организаций. Характерный пример — единый портал туристических услуг, который объединяет предложения по транспорту, проживанию и другим услугам разных компаний, решающих общую задачу. Та же логика распространяется и на кобрендинговые проекты, где несколько брендов совместно работают с одной базой данных клиентов.
Уполномоченные лица по обработке персданных
Уточняются и механизмы взаимодействия между операторами персональных данных и уполномоченными лицами, которых они привлекают для обработки данных. Причина повышенного внимания к этому вопросу — статистика инцидентов: в прошлом году 40% случаев были связаны именно с проблемами на стороне уполномоченных лиц, поскольку многие организации недостаточно тщательно подходят к выбору партнёров для обработки персональных данных. Поправки усиливают именно ту часть регулирования, которая касается обязанностей таких уполномоченных лиц.
Штрафы пока не повысят
Несмотря на масштаб изменений, вопрос увеличения размера штрафов для бизнеса за нарушения законодательства о персональных данных в законопроект пока не включили — эту меру сочли преждевременной. Сейчас максимальный штраф для организаций составляет 50 базовых величин.
| Показатель | Значение |
|---|---|
| Максимальный штраф для организаций сейчас | 50 базовых величин |
| Объём удалённой с нарушением требований информации в этом году | ≈4,5 млн единиц |
| Тот же показатель годом ранее | ≈7,5 млн единиц |
| Доля инцидентов, связанных с уполномоченными лицами (в прошлом году) | 40% |
Снижение объёма удалённой с нарушениями информации при том же уровне проверок расценивается как признак того, что бизнес стал внимательнее относиться к сбору персональных данных: организации реже собирают избыточную информацию и активнее очищают данные, которые уже потеряли актуальность. Именно поэтому вопрос ужесточения санкций решили отложить до того, как наработается практика применения обновлённого базового законодательства.
