Приватность и персональные данные
Работа с данными
Операторы персональных данных – те, кто организуют или осуществляют сбор, хранение и обработку персональных данных, или же определяют ее цели и содержание.
Операторы данных в Армении должны соблюдать закон о защите личных данных. Основные требования к оператору по работе с данными включают следующее:
- Регистрация: Они обязаны зарегистрироваться в Агентстве по защите персональных данных.
- Согласие: Получать разрешение от людей перед использованием их данных.
- Цели: Использовать данные только для законных и указанных целей.
- Безопасность: Защищать данные от утечек и взломов.
- Права людей: Давать доступ к данным, а также возможность их исправлять или удалять.
- Сообщение о проблемах: Сообщать о любых нарушениях безопасности данных.
- Передача данных: Соблюдать правила при передаче данных за границу Все это нужно для защиты личной информации каждого человека.
«Право на забвение»
Право на забвение — это возможность человека попросить удалить его личные данные из интернета или других баз данных, если эти данные больше не нужны или используются неправильно. Например, если информация устарела, была опубликована без согласия, или вы больше не хотите, чтобы её хранили.
В Республике Армения население уделяет мало внимания вопросам защиты персональных данных и недостаточно осведомлено о своих правах. Поэтому право на забвение используется редко, хотя оно предусмотрено статьей 15 Закона РА «О защите личных данных». Эта статья дает гражданам возможность требовать от обработчика блокировки или уничтожения их данных, если они являются неполными, неточными, устаревшими, получены незаконно или больше не нужны для обработки.
Трансграничная передача данных
В соответствии со статьей 27 Закона РА «О защите личных данных» данные могут передаваться при следующих условиях:
Согласие владельца: Данные можно передавать с согласия владельца или для целей обработки.
Уровень защиты: Без разрешения: если в стране обеспечен высокий уровень защиты данных (например, по международным договорам или в странах из утвержденного списка).
С разрешением: если уровень защиты недостаточен, требуется разрешение уполномоченного органа при наличии договора с гарантиями защиты.
Перед передачей в страну с низкой защитой обработчик подает заявку в уполномоченный орган (Агентство по защите персональных данных). Ответ предоставляется в течение 30 дней.
Государственные органы: Госорганы передают данные только по межгосударственным договорам. Негосударственные организации следуют общим правилам.
Безопасность веб-сайтов и мобильных приложений
Cуществуют обязательные требования по информационной безопасности, регулируемые Законом РА «О защите личных данных»:
- Удаление ненужных данных: Обработчики должны уничтожать или блокировать персональные данные, которые не нужны для достижения законной цели.
- Шифрование: При обработке персональных данных необходимо использовать средства шифрования для защиты от утечек и несанкционированного доступа.
- Доступ: Доступ к системам обработки персональных данных должен быть ограничен только уполномоченным лицам.
- Защита биометрических данных: Специальные требования касаются защиты биометрических данных, включая их хранение на защищенных носителях.
- Конфиденциальность: Все, кто обрабатывает персональные данные, обязаны сохранять их конфиденциальность как во время работы, так и после её завершения.
Проект Закона «О кибербезопасности» вводит дополнительные требования для поставщиков услуг, которые управляют или обслуживают информационные системы государственных органов, органов местного самоуправления или критически важной инфраструктуры. Основные обязанности поставщиков включают:
- Круглосуточный мониторинг и управление киберугрозами.
- Разработку и внедрение внутреннего регламента кибербезопасности.
- Назначение ответственного специалиста по кибербезопасности.
- Проведение оценки рисков для предотвращения киберинцидентов.
Эти меры направлены на защиту данных и инфраструктуры, а также обеспечение совместимости информационных систем.
Правила и сроки хранения данных
В Армении сроки хранения данных зависят от их типа и регулируются различными законами, включая Закон «О защите личных данных».
Основные категории и сроки:
- Персональные данные: Хранятся только до достижения целей обработки, после чего подлежат удалению или анонимизации.
- Финансовые и бухгалтерские данные: Обычно хранятся 5 лет, но срок может быть продлен при необходимости.
- Трудовые данные: Зависит от типа – трудовые договоры могут храниться до 75 лет, данные о зарплате – около 5 лет.
- Медицинские данные: Срок хранения варьируется от 5 до 30 лет, для детей и некоторых случаев – дольше.
- Судебные документы: Хранятся в пределах срока исковой давности и дополнительно по завершении дела.
Видеонаблюдение и журналы доступа: Обычно не более 30 дней, если нет служебной необходимости.
Раскрытие персональных данных по запросам госорганов
Агентство по защите персональных данных в Армении вправе проверить, соответствует ли обработка данных закону. Если Агентство посчитает необходимым это проверить оно может направить запрос компании или организации, которая обрабатывает эти данные. Процедура проверки выглядит так:
- Запрос информации: Агентство отправляет запрос обработчику, и тот обязан в течение 5 дней предоставить необходимую информацию. Пока идет проверка, обработка данных должна быть приостановлена.
- Проверка ответа: После получения информации Агентство изучает ответ. В зависимости от результата, оно выносит решение, которое может содержать рекомендации или указания по устранению нарушений.
- Обжалование решения: Если организация не согласна с решением Агентства, она имеет право обжаловать его в суде.
Таким образом, Агентство следит за тем, чтобы компании правильно обрабатывали персональные данные и при необходимости временно приостанавливали эту обработку для защиты прав людей.
Если кто то подозревает, что его персональные данные обрабатываются неправильно, он может сначала обратиться с жалобой к компании, которая управляет данными (обработчику данных). Если проблема не решена, он может подать жалобу в Агентство по защите персональных данных.
Этот процесс проходит следующим образом:
- Инициатива от субъекта данных: Заинтересованное лицо подает запрос сначала обработчику данных, а при отсутствии ответа или отказе — в Агентство.
- Рассмотрение Агентством: Если Агентство находит нарушения, компания обязана исправить их в течение 3 дней. Если нарушения устранить нельзя, данные должны быть удалены.
- Уведомление об устранении: После устранения нарушений обработчик данных должен сообщить об этом Агентству в течение 3 дней.
Кроме того, данные могут быть раскрыты правоохранительным органам по их запросу, если это необходимо для оперативного расследования. Такие запросы регулируются законом «Об оперативно-розыскной деятельности» и другими нормативными актами.
Раскрытие персональных данных по запросам частных лиц
Такая процедура предоставления персональных данных прямо не предусмотрена законодательством Армении.
Отдельные законы регулируют право третьих лиц обращаться с подобными запросами. Например, согласно части 3 статьи 18 Закона РА «Об адвокатуре», адвокат может запрашивать документы и информацию у юридических лиц и индивидуальных предпринимателей для предоставления юридической помощи.
Закон РА «О защите личных данных» (статья 26) устанавливает следующие правила передачи данных третьим лицам:
- Без согласия субъекта данные могут быть переданы третьим лицам, если это предусмотрено законом и обеспечен достаточный уровень защиты.
- Передача определенной категории данных возможна без согласия субъекта в случаях:
- Если обработчик данных определен законом или международным договором, и передача прямо предусмотрена законом с обеспечением необходимой защиты.
- В исключительных случаях, предусмотренных законом, для защиты жизни, здоровья или свободы субъекта данных.
В остальных случаях необходимо получить согласие субъекта данных, за исключением ситуаций, когда данные передаются лицам, указанным в письменном согласии или соглашении об обработке данных, подписанном субъектом.
Ответственность за нарушения
Нарушение законодательства об обработке персональных данных может повлечь административную или уголовную ответственность.
Кодекс РА об административных правонарушениях предусматривает ответственность за следующие нарушения, установленные статьей 189.17 «Нарушение Закона РА «О защите персональных данных»:
- Нарушение порядка обработки персональных данных (сбор, хранение, использование, передача и т.д.), если это не содержит признаков преступления, — штраф от 200 до 500 минимальных зарплат.
- Нарушение порядка уничтожения или блокирования данных — штраф от 300 до 500 минимальных зарплат.
- Непредоставление информации субъекту данных или нарушение порядка её предоставления — штраф от 100 до 200 минимальных зарплат.
- Неуведомление уполномоченного органа о намерении обработки персональных данных — штраф от 50 до 100 минимальных зарплат.
- Неиспользование средств шифрования при обработке данных — штраф в размере 100 минимальных зарплат.
- Нарушение требований к обеспечению безопасности данных — штраф от 100 до 200 минимальных зарплат.
- Несоблюдение конфиденциальности данных во время или после исполнения служебных обязанностей — штраф от 200 до 300 минимальных зарплат.
Минимальная заработная плата в РА, согласно закону, составляет 190 долларов США.
Кроме административных мер, нарушения в сфере защиты персональных данных могут подпадать под уголовную ответственность, включая преступления против компьютерных систем, безопасности данных, а также нарушение тайны личной и семейной жизни (статья 204 УК РА). Однако, практических случаев привлечения к уголовной ответственности за такие нарушения в РА пока нет.
Видеонаблюдение
Перед установкой камер необходимо уведомить Агентство по защите персональных данных о намерении обработки персональных данных с использованием этих устройств, соблюдая требования, установленные Законом РА «О защите личных данных». Если это обязательство не выполнено, камеры придется демонтировать, оплатить возможные штрафы, направить уведомление и только после получения ответа от уполномоченного органа установить их повторно.
Шпионское ПО
Шпионское ПО (Spyware) — это вредоносная программа, которая тайно устанавливается на компьютер, смартфон или планшет, чтобы собирать данные о владельце без его разрешения.
Запрещено использование и приобретение шпионского ПО (может подпадать под статью 363 Уголовного кодекса РА, которая отражает состав преступления «незаконный оборот специальных программных и инструментальных средств»).