Приватность и персональные данные
Работа с данными
Как член Евросоюза, Литва следует требованиям, установленным Общим регламентом по защите персональных данных Европейского союза (GDPR).
Операторы персональных данных – те, кто организуют или осуществляют сбор, хранение и обработку персональных данных, или же определяют ее цели и содержание. Они обязаны соблюдать Общий регламент по защите данных (GDPR), а также национальные нормы Литвы.
Они должны обеспечивать защиту персональных данных на всех этапах обработки, назначать ответственного за защиту данных (DPO) в государственных учреждениях и крупных организациях, и уведомлять Государственную инспекцию по защите данных (VDAI) о нарушениях в течение 72 часов. Среди других их обязанностей – предпринимать меры по обеспечению кибербезопасности, такие, как шифрование данных, и обучать сотрудников правилам защиты данных.
«Право на забвение»
Право на забвение — это возможность человека попросить удалить его личные данные из интернета или других баз данных, если эти данные больше не нужны или используются неправильно. Например, если информация устарела, была опубликована без согласия, или вы больше не хотите, чтобы её хранили.
«Право на забвение» в Литве применяется в соответствии с GDPR. Это значит, что операторы персональных данных обязаны удалять данные по запросу субъекта данных, если отсутствует правовое основание для их дальнейшего хранения или обработки.
Вы, как субъект данных, можете попросить оператора удалить свои данные при определенных обстоятельствах, он будет обязан это сделать. Но эти обстоятельства ограничены: например, когда обработка данных была основана на согласии, согласие было отозвано, и для обработки данных больше нет оснований. Даже если такое право «на забвение» используется, есть ряд исключений; например, если есть юридическое обязательство хранить данные.
Литовское законодательство конкретизирует процедуры, в соответствие с которыми реализуется это “право на забвение”, и Государственная инспекция по защите данных (VDAI) контролирует соблюдение этого права. VDAI может предписать удаление данных даже если оператор данных не дал свое согласие.
Трансграничная передача данных
Передача персональных данных в иностранные государства регулируется статьями 44-50 GDPR.
Внутри ЕС передача данных не требует специальных разрешений или дополнительных условий, нужно только соблюдать общие требования GDPR:
- получение согласия субъекта данных
- соблюдение целей обработки данных
- минимизацию данных
- прозрачность, безопасность, и другие.
Если передача данных происходит на территорию иностранного государства (вне ЕС и Европейской экономической зоны), то должно быть решение о соответствии (adequacy decision): это когда европейская комиссия приняла решение, что в этой стране обеспечивается адекватный уровень защиты данных. Среди таких стран, например, Аргентина, Канада, Израиль, Новая Зеландия, Великобритания, Соединенные Штаты, и другие.
В случае со странами, в отношение которых такого решения нет, передача данных возможна, если обеспечены адекватные гарантии, такие, как обязательные корпоративные правила (BCRs), стандартные договорные положения (SCCs), и другие кодексы и сертификации.
Третий вариант, при котором можно передавать данные в другие страны – это исключительные, разовые и несистематические случаи. Они бывают такие:
- когда передача данных осуществляется с явного согласия субъекта данных,
- когда она необходима для выполнения контракта с субъектом данных или в его интересах,
- когда она необходима или законно требуется на основании важных общественных интересов или для судебных исков,
- когда она необходима для защиты жизненно важных интересов субъекта данных,
- когда она осуществляется из публичного реестра,
- или когда осуществляется в соответствии с так называемым незначительным освобождением от передачи.
Например, туристические агентства могут передавать данные своих клиентов гостиницам или партнерам, которые помогают в организации отдыха за границей страны, потому что это обязательно для выполнения договора между турагентом и клиентом.
Европейский совет по защите данных выпустил Руководство по взаимодействию между Статьей 3 GDPR (о территориальных сферах действия GDPR) и международными передачами данных (2/2018), чтобы помочь разобраться в исключительных случаях.
Безопасность веб-сайтов и мобильных приложений
В Литве существуют обязательные требования по информационной безопасности для веб-ресурсов и для мобильных приложений. Эти требования регулируются разными законодательными актами и нормативными документами. Они направлены на защиту персональных данных, обеспечение кибербезопасности и предотвращение инцидентов.
В стране действуют следующие требования и регламенты:
1) GDPR: его нормы устанавливают строгие требования по защите персональных данных. Это включает обязательства по обеспечению безопасности данных, которые обрабатывают веб-ресурсы и мобильные приложения (ст. 5, 24, 25, 32);
2) Национальный центр кибербезопасности Литвы (Nacionalinis kibernetinio saugumo centras, NKSC) публикует технические стандарты и руководства, которые должны соблюдать разработчики веб-ресурсов и мобильных приложений. Например, шифрование данных: использование SSL/TLS для защиты данных, передаваемых через интернет. Это обязательное требование для обеспечения конфиденциальности и целостности данных;
3) Закон о кибербезопасности (Lietuvos Respublikos kibernetinės saugos įstatymas);
4) Закон о цифровых услугах (Digital Services Act, DSA), который устанавливает обязательные требования к информационной безопасности веб-сервисов.
Правила и сроки хранения данных
В правилах GDPR говорится, что персональные данные должны храниться в такой форме, которая позволяет идентифицировать субъектов данных только до тех пор, пока это нужно для целей обработки. Дольше, чем этот срок, такие данные храняться только тогда, когда используются:
- в архивных целях
- в общественных интересах
- в целях научных и исторических исследований.
И даже в этих случаях это возможно только тогда, когда организованы правильные технические и организационные меры хранения.
Закон о бухгалтерском учете и Закон «О документах и архиве» устанавливают конкретные сроки для хранения различных категорий данных, например, бухгалтерских и отчетных документов. Например, статья 10 Закона о бухгалтерском учете (Lietuvos Respublikos buhalterinės apskaitos įstatymas) регулирует сроки хранения бухгалтерских и отчетных документов. Закон "О документах и архиве" Литвы (Lietuvos Respublikos dokumentų ir archyvų įstatymas) устанавливает обязательные сроки хранения для различных категорий документов.
Если персональные данные используются для подтверждения исполнения договора, их нужно хранить до истечения срока давности, в течение которого могут предъявлять претензии.
Раскрытие персональных данных по запросам госорганов
Персональные данные могут быть раскрыты госорганам и правоохранительным органам, если есть законное основание – например, письменный запрос или судебное постановление. Запрос должен быть обоснованным и соответствовать требованиям законодательства, включая защиту национальной безопасности, общественного порядка, расследование преступлений и других целей, указанных в статьях 6 и 23 GDPR.
На основании Закона о цифровых услугах (Digital Services Act, DSA) платформы обязаны раскрывать данные о возможных нарушителях или преступниках при определенных обстоятельствах. В частности, DSA требует от онлайн-платформ и хостинг-сервисов содействовать правоохранительным органам, если обнаружены серьезные правонарушения. Все запросы должны быть законными, это контролирует Государственная инспекция по защите данных (VDAI).
Раскрытие персональных данных по запросам частных лиц
Если с просьбой о раскрытии персональных данных обращаются частные лица – например, адвокаты и нотариусы, они должны предоставить письменный запрос с указанием цели и правового основания. Таким основанием может быть судебное решения или согласия пользователя.
Журналисты могут запрашивать данные в рамках журналистских расследований, если запрос оправдан общественным интересом. Все такие запросы проверяются на законность оператором данных.
Все запросы должны быть законными, они контролируются Государственной инспекцией по защите данных (VDAI).
Ответственность за нарушение закона о персональных данных
За нарушение законодательства о персональных данных предусмотрены штрафы в соответствии с GDPR: до 10 миллионов евро, или до 2% от мирового годового оборота компании, за незначительные нарушения. За более серьезные нарушения штрафы могут достигать 20 миллионов евро, или до 4% оборота.
Статья 167 Уголовного кодекса Литовской Республики предусматривает наказания до двух лет лишения свободы за незаконный сбор информации о частной жизни – которым могут счесть нарушение правил сбора персональных данных.
Видеонаблюдение
Видеонаблюдение, в соответствии с GDPR, считается обработкой данных автоматизированными средствами – и поэтому на него распространяются следующие требования:
- законность;
- справедливость;
- прозрачность;
- ограничение целей и хранения;
- минимизация данных;
- безопасность;
- право на доступ к данным;
- оповещение о произведении съемки.
Основанием для осуществления видеонаблюдения могут служить легитимные интересы, но только если они не противоречат правам и свободам субъектов данных.
22 статья Конституции Литвы (Lietuvos Respublikos Konstitucija) защищает право на неприкосновенность частной жизни и семейную тайну. Любое вмешательство в частную жизнь должно быть оправдано и необходимо в демократическом обществе. Закон о полиции (Policijos įstatymas) регулирует использование видеонаблюдения в целях обеспечения общественной безопасности и правопорядка.
Шпионское ПО
Шпионское ПО — это программы, которые скрытно устанавливаются на устройство, чтобы собирать информацию о пользователе без его согласия. Оно может отслеживать, какие сайты вы посещаете, записывать нажатия клавиш, получать доступ к личным данным (например, паролям, сообщениям) и передавать их злоумышленникам. Такие программы часто используются для кражи данных, слежки или рекламы.
Использование шпионского ПО в Литве запрещено, и оно регулируется несколькими статьями Уголовного кодекса Литвы (Lietuvos Respublikos baudžiamasis kodeksas), касающимися защиты персональных данных, неприкосновенности частной жизни и компьютерных преступлений:
- 167 статья: «Незаконное получение информации о частной жизни»;
- 198 статья: «Незаконное проникновение в информационные системы» (имеется ввиду использование шпионского ПО для незаконного доступа к компьютерным системам).