Приватность и персональные данные
Работа с данными
Операторы персональных данных – те, кто организуют или осуществляют сбор, хранение и обработку персональных данных, или же определяют ее цели и содержание. Операторы данных во Франции обязаны соблюдать как Общий регламент по защите данных (GDPR), так и национальные законы, такие как Loi Informatique et Libertés (LIL). Они должны обеспечивать конфиденциальность и безопасность персональных данных, вести подробные регистры обработок данных и уведомлять Национальной комиссией по информационным технологиям и свободам (CNIL) о нарушениях данных в течение 72 часов. Дополнительно, французское законодательство требует от операторов данных более строгих мер для обработки биометрических данных и данных несовершеннолетних.
«Право на забвение»
Право на забвение — это возможность человека попросить удалить его личные данные из интернета или других баз данных, если эти данные больше не нужны или используются неправильно. Например, если информация устарела, была опубликована без согласия, или вы больше не хотите, чтобы её хранили.
«Право на забвение» во Франции применяется в соответствии с GDPR. Это значит, что операторы персональных данных обязаны удалять данные по запросу субъекта данных, если отсутствует правовое основание для их дальнейшего хранения или обработки.
Вы, как субъект данных, можете попросить оператора удалить свои данные при определенных обстоятельствах, он будет обязан это сделать. Но эти обстоятельства ограничены: например, когда обработка данных была основана на согласии, согласие было отозвано, и для обработки данных больше нет оснований. Даже если такое право «на забвение» используется, есть ряд исключений; например, если есть юридическое обязательство хранить данные.
CNIL контролирует соблюдение этого права и может предписать удаление данных, даже если оператор данных не согласен.
Трансграничная передача данных
Передача персональных данных на территорию иностранного государства регулируется GDPR и национальным законодательством. Если передача данных происходит на территорию иностранного государства (вне ЕС и Европейской экономической зоны), то должно быть решение о соответствии (adequacy decision): это когда европейская комиссия приняла решение, что в этой стране обеспечивается адекватный уровень защиты данных. Среди таких стран, например, Аргентина, Канада, Израиль, Новая Зеландия, Великобритания, Соединенные Штаты, и другие.
В случае со странами, в отношение которых такого решения нет, передача данных возможна, если обеспечены адекватные гарантии, такие, как обязательные корпоративные правила (BCRs), стандартные договорные положения (SCCs), и другие кодексы и сертификации.
Безопасность веб-сайтов и мобильных приложений
Во Франции действуют обязательные требования по информационной безопасности для веб-ресурсов и мобильных приложений. Они регулируются следующими законами:
- Закон о защите данных (LIL): регулирует сбор и обработку персональных данных, обязывая обеспечивать их конфиденциальность и безопасность.
- GDPR: европейский закон, действующий во Франции, требует защиты персональных данных, предотвращения несанкционированного доступа, изменения или уничтожения данных.
- Закон об электронной подписи: устанавливает правила использования электронной подписи и её защищённости.
- Закон о кибербезопасности: направлен на повышение безопасности систем, предусматривая аудит и сертификацию.
Основные требования к веб-ресурсам и приложениям:
- Конфиденциальность данных: защита данных от несанкционированного доступа.
- Защита от киберугроз: предотвращение атак, таких как взлом или DDoS.
- Соблюдение законодательства: соответствие требованиям законов о защите данных и кибербезопасности.
Аудит и сертификация: добровольное прохождение проверок на соответствие стандартам безопасности.
Правила и сроки хранения данных
Во Франции требования к сроку хранения данных регулируются Законом о защите данных (Loi informatique et libertés, LIL) и GDPR.
В правилах GDPR говорится, что персональные данные должны храниться в такой форме, которая позволяет идентифицировать субъектов данных только до тех пор, пока это нужно для целей обработки. Дольше, чем этот срок, такие данные храняться только тогда, когда используются:
- в архивных целях;
- в общественных интересах;
- в целях научных и исторических исследований.
И даже в этих случаях это возможно только тогда, когда организованы правильные технические и организационные меры хранения.
Сроки хранения данных зависят от цели обработки данных и вида данных. Например, данные, связанные с трудовыми отношениями, должны храниться в течение двух лет после окончания трудовых отношений. Для налоговых и бухгалтерских данных установлен срок хранения в шесть лет, а для учетных документов - 10 лет. В случае медицинских данных или данных о несовершеннолетних действуют более строгие и продолжительные сроки хранения.
Раскрытие персональных данных по запросам госорганов
В соответствии с Законом о защите данных и Кодексом внутренней безопасности, информационные посредники обязаны раскрывать персональные данные по запросу государственных агентств и правоохранительных органов, если это необходимо для выполнения их обязанностей. Однако раскрытие ограничено только необходимой для целей запроса информацией, и оно не должно нарушать права граждан на конфиденциальность.
Персональные данные могут быть раскрыты госорганам и правоохранительным органам, если есть законное основание – например, письменный запрос или судебное постановление.
Раскрытие и обработка данных должны соответствовать правовым основаниям (например, обеспечение национальной безопасности, предотвращение преступлений). Их устанавливают Закон об услугах информационного общества и GDPR.
Раскрытие персональных данных по запросам частных лиц
Частные лица, адвокаты, нотариусы и журналисты могут запрашивать доступ к персональным данным, но каждый запрос рассматривается индивидуально в зависимости от категории данных и запрашивающего лица.
Информационный посредник обязан предоставить ответ на запрос в течение одного месяца, а в сложных случаях — до двух месяцев. Посредник также должен оценить риски раскрытия данных и принять меры для их минимизации.
Ответственность за нарушение закона о персональных данных
За нарушение законодательства о защите персональных данных предусмотрены значительные штрафы. Помимо санкций, предусмотренных GDPR (до 20 млн евро или 4% годового оборота компании), CNIL может применять дополнительные меры, такие как ограничение обработки данных, запрет на передачу данных или публичное объявление о наложении штрафов, что может служить сдерживающим фактором для других организаций.
Видеонаблюдение
Законодательство о видеонаблюдении во Франции регулирует использование камер:
Частные помещения: камеры в жилых зонах.
Открытые для публики места: камеры в банках, магазинах, кинотеатрах, на улицах и т.д.
Основные требования:
- Пропорциональность: системы должны быть оправданы задачей и соответствовать цели (ст. L. 1121-1 Трудового кодекса).
- Соответствие нормативным целям: допустимо только для защиты имущества и людей.
- Уважение к частной жизни: камеры не должны снимать внутренние части жилых домов (ст. 9 Гражданского кодекса).
- Ограничение срока хранения данных: изображения хранятся ограниченное время.
- Безопасное хранение данных: данные должны быть защищены.
- Информирование людей: лица, попадающие в кадр, должны знать о системе, её целях, сроках хранения данных и своих правах (ст. 116 Закона № 78-17 от 6 января 1978 г. «О защите данных, касающихся личности»).Право доступа: люди могут запросить доступ к данным, касающимся их, или их удаление.
- Идентификация получателей данных: необходимо чётко указать, кто имеет доступ к изображениям.
Шпионское ПО
Шпионское ПО (Spyware) — это вредоносная программа, которая тайно устанавливается на компьютер, смартфон или планшет, чтобы собирать данные о владельце без его разрешения. Такие программы могут передавать информацию злоумышленникам.
Во Франции использование и приобретение шпионского ПО запрещено законом. Это является нарушением законодательства о защите данных и конфиденциальности, а также может повлечь за собой уголовную ответственность. Согласно французскому законодательству, любое ПО, предназначенное для незаконного сбора или передачи личных данных без согласия субъекта данных, считается шпионским ПО и запрещено к использованию. За нарушение этих правил предусмотрены штрафы и другие меры наказания.