Приватность и персональные данные
Работа с данными
В Казахстане для работы с персональными данными нужно получать согласие субъекта данных или его представителя, обеспечивать законность целей обработки и избегать сбора избыточных данных.
Хранение персональных данных должно осуществляться в базах, расположенных на территории страны, а передача за границу возможна только при соблюдении условий защиты или с согласия субъекта.
Операторы должны обеспечивать конфиденциальность и безопасность данных, разрабатывать внутреннюю политику по их защите и назначать ответственного за обработку данных. Государственные технические службы имеют право проверять обеспечение безопасности и получать доступ к данным для контроля.
«Право на забвение»
В Казахстане право на забвение, аналогичное тому, что существует в ЕС, не имеет четкой законодательной основы. Однако в Законе РК «О персональных данных и их защите» предусмотрена возможность удаления персональных данных по запросу граждан.
Граждане могут потребовать удалить свои данные, если они больше не нужны для целей, для которых были собраны, или если согласие на их обработку было отозвано. Операторы данных обязаны выполнять такие запросы, но есть ограничения, например, если данные необходимы для выполнения юридических обязательств или защиты прав других людей. На практике реализации этого права могут мешать недостаток четких процедур и норм.
Трансграничная передача данных
Правила передачи персональных данных на территорию иностранного государства регулируются Законом РК «О персональных данных и их защите». Среди основных требований:
- Согласие субъекта данных - передача данных за границу допускается только с согласия субъекта или его законного представителя.
- Защита данных - передача может осуществляться только в случае, если страна назначения обеспечивает адекватный уровень защиты персональных данных. Это означает, что законодательство страны, принимающей данные, должно предоставлять аналогичные гарантии, как это предусмотрено в Казахстане. Официального списка таких стран нет, в этом случае рекомендуется ориентироваться на международные практики. Россия, например, признает Казахстан страной, обеспечивающей адекватный уровень защиты. Что касается Европейского союза, то он пока не принял официального решения об адекватности уровня защиты персональных данных в отношении Казахстана.
- Исключительные случаи - законом допускается трансграничная передача данных без обеспечения защиты в ряде исключительных случаев, таких как:
⎯ Наличие согласия субъекта на передачу.
⎯ Необходимость передачи для защиты конституционного строя или прав и свобод человека.
⎯ Обязательства по международным договорам, ратифицированным Казахстаном.
Безопасность веб-сайтов и мобильных приложений
Требования безопасности для веб-сайтов и мобильных приложений регулируются законодательством, в частности - Законом «Об информатизации» и Законом «О персональных данных и их защите». Первый устанавливает принципы защиты данных, в том числе персональных, второй - накладывает на ресурсы, обрабатывающие эти данные, обязанность обеспечивать их конфиденциальность и безопасность, получать согласие субъекта и предотвращать несанкционированный доступ. Разработчики должны применять технические и организационные меры, такие как шифрование, обновление ПО и резервное копирование для защиты данных. Также важно соответствовать международным стандартам, например, ISO/IEC 27001, для надежной защиты данных пользователей и организаций.
Правила и сроки хранения данных
В Казахстане срок хранения различных категорий данных в соответствии с Законом «О персональных данных и их защите» должен соответствовать целям, для которых они были собраны. Данные должны храниться только до тех пор, пока это необходимо для достижения этих целей, после чего они подлежат уничтожению.
Для различных категорий данных могут быть установлены разные сроки хранения. Например, в отношении трудовых отношений, данные сотрудников могут храниться в течение всего срока действия трудового договора и еще определенное время после его окончания для соблюдения налогового и трудового законодательства. Данные, связанные с медицинскими услугами, также могут требовать длительного хранения в соответствии с законодательством о здравоохранении. Закон также предписывает, что операторы и владельцы баз данных обязаны утвердить перечень персональных данных, необходимый для выполнения их задач, и установить срок их хранения. В случаях, когда цель сбора данных достигнута, они должны быть уничтожены или анонимизированы.
С 8 января 2025 года серверы для хранения персональных данных должны находиться в Казахстане. Соответствующие дополнения внесены в Правила осуществления собственником и (или) оператором, а также третьим лицом мер по защите персональных данных.
Раскрытие персональных данных по запросам госорганов
Государственные органы могут запрашивать доступ к персональным данным, если это необходимо для выполнения их законных обязанностей (об этом говорится всё в том же Законе «О персональных данных и их защите»).
Однако такие запросы должны соответствовать установленным процедурам и быть обоснованными. Например, для правоохранительных органов требуется наличие соответствующего судебного решения или санкции, чтобы получить доступ к данным, хранящимся у частных организаций. Информационные посредники обязаны выполнять такие запросы, однако закон требует, чтобы они уведомляли пользователей о раскрытии их данных, если это не противоречит интересам расследования. Для этого предусмотрены механизмы, позволяющие ограничить доступ к данным и раскрывать их только в случаях, когда это действительно необходимо.
Раскрытие персональных данных по запросам частных лиц
В отличие от запросов госорганов, которые требуют обоснования и, в некоторых случаях, судебных разрешений, запросы от частных лиц имеют более ограниченные возможности.
Для адвокатов и нотариусов, которые могут запрашивать персональные данные своих клиентов или других лиц, необходимо иметь соответствующие полномочия и основания для получения таких данных. Например, адвокат должен действовать в интересах клиента и иметь согласие субъекта на раскрытие его персональных данных. Нотариусы также могут запрашивать информацию в рамках своей профессиональной деятельности, при этом должны соблюдать требования о защите данных и конфиденциальности.
Журналисты, с другой стороны, сталкиваются с дополнительными ограничениями, поскольку доступ к персональным данным может быть ограничен с целью защиты частной жизни и безопасности граждан. Они могут обращаться к информационным посредникам с запросами о предоставлении данных, но это должно быть обосновано интересами общественности и соответствовать законодательству.
Информационные посредники обязаны соблюдать условия конфиденциальности и могут отказать в раскрытии данных, если запрос не соответствует законодательным требованиям или если это может привести к нарушению прав и свобод других лиц.
Ответственность за нарушение закона о персональных данных
Нарушение закона о персональных данных в Казахстане может повлечь за собой штрафы, а в некоторых случаях и уголовную ответственность. За нарушения предусмотрены следующие меры:
- Административная ответственность — штрафы, размер которых может составлять от 50 до 300 МРП (месячных расчетных показателей) (от 350 до 2100 долларов США) для физических лиц и до 1 000 МРП (7500 долларов США) для юридических лиц (согласно Кодексу РК об административных правонарушениях).
- Гражданская ответственность — возможность возмещения убытков, причиненных нарушением.
- Уголовная ответственность предусмотрена за более серьезные нарушения, например, незаконное получение и распространение персональных данных. Статьи 143 и 147 Уголовного кодекса РК предусматривают в таких случаях штрафы или лишение свободы на срок до 5 лет.
Видеонаблюдение
В Казахстане камеры видеонаблюдения используются как в публичных, так и в частных местах. Однако их установка и использование регулируются законодательством, включая Закон «О персональных данных и их защите», который требует информирования граждан о наличии камер и получения их согласия на запись.
Шпионское ПО
В Казахстане использование шпионского ПО прямо не запрещено, однако это может нарушать Закон РК «О персональных данных и их защите», который требует согласия на сбор и обработку персональных данных. Кроме того, Конституция РК гарантирует право на неприкосновенность частной жизни. Если шпионское ПО используется без ведома пользователя, это может быть расценено как нарушение этих прав.