Приватность и персональные данные
Работа с данными
Защита данных регулируется Законом о защите персональных данных (Закон о защите персональных данных, «PDP Law», Zakon o zaštiti podataka o ličnosti), который тесно связан с GDPR. Этот закон налагает на субъектов, обрабатывающих персональные данные, различные обязательства, в том числе требования о согласии, минимизации данных.Требования к работе оператора по сбору, хранению и обработке персональных данных (ПД) в целом аналогичны содержащимся в GDPR. Особенностью является требование хранить базу ПД самостоятельно, если обрабатываются данные более 250 работников или же если обрабатываются специальные категории данных.
«Право на забвение»
В Сербии право на забвение регулируется в основном через Закон о защите персональных данных (Zakon o zaštiti podataka o ličnosti), который гармонизирован с Общим регламентом по защите данных (GDPR) Европейского Союза. Основные положения включают:
- Право запросить удаление своих данных, если они больше не нужны для целей, для которых они были собраны;
- Право на удаление данных, если их обработка была незаконной;
- Право на удаление данных, если они были собраны с согласия, но это согласие было отозвано.
Трансграничная передача данных
Требования к трансграничной передаче данных аналогичны содержащимся в GDPR, за исключением того, что решение по кодексам поведения, обязательным корпоративным правилам и об адекватности юрисдикции назначения принимает сербский орган по защите ПД (Комиссар по информации общественной важности и защите персональных данных, Poverenik za informacije od javnog značaja i zaštitu podataka o ličnosti).
Безопасность веб-сайтов и мобильных приложений
Общие требования по целостности, конфиденциальности и безопасности данных включают обязательства внедрять, поддерживать и обновлять соответствующие технические, организационные и кадровые меры для обеспечения уровня безопасности, соответствующего рискам.
Организации должны принимать меры для защиты информации от утечек, взломов и других угроз. Это включает использование современных технологий и подходов, которые соответствуют возможным рискам. Например, шифрование данных (HTTPS/TLS) для защиты интернет-трафика или баз данных.
У компаний должны быть разработаны и поддерживаться специальные правила, например, политика защиты данных и журнал записей о том, как и зачем обрабатываются данные.
Если компания планирует обрабатывать данные, что может угрожать правам пользователей (например, финансовую или медицинскую информацию), она должна заранее оценить возможные риски и разработать меры их предотвращения.
Принципы “защиты по замыслу” и “по умолчанию”:
- Защита по замыслу: Предусматривает минимизацию собираемых данных и использование дополнительных защитных мер, например, замену имен пользователей на коды (псевдонимизация).
- Защита по умолчанию: Все настройки конфиденциальности изначально должны быть максимально безопасными. Например, в социальной сети личные данные не должны быть видны всем без вашего согласия
Правила и сроки хранения данных
Закон о защите персональных данных Сербии (Zakon o zaštiti podataka o ličnosti) не устанавливает конкретных сроков хранения персональных данных. Определение продолжительности хранения данных возлагается на оператора персональных данных, который должен учитывать цели обработки и принципы ограничения сроков хранения.
Раскрытие персональных данных по запросам госорганов
Государственные органы имеют широкие полномочия по обработке ПД без согласия субъекта (статья 13 Закона). Государственные органы могут обрабатывать данные без согласия, если это необходимо для выполнения их обязанностей, установленных законом. Это включает вопросы национальной безопасности, обороны, предотвращения преступлений, экономических и финансовых интересов государства, охраны здоровья, этических норм и защиты прав граждан. В остальных случаях требуется письменное согласие заинтересованного лица.
Раскрытие персональных данных по запросам частных лиц
Персональные данные могут быть раскрыты, если субъект данных дал явное и добровольное согласие на это. В некоторых случаях данные могут быть раскрыты, если это необходимо для защиты законных интересов компании или третьих лиц. Однако этот интерес не должен нарушать права субъекта данных. Также, персональные данные могут быть раскрыты, если раскрытие данных необходимо для выполнения договора, заключенного между субъектом данных и информационным посредником (статья 12 Закона).
Ответственность за нарушение закона о персональных данных
За нарушения предусмотрен штраф до 17 тыс. евро. для юрлиц (до 2 млн. динар). Также 10% от дохода за предыдущий год за невыполнение или нарушение приказа надзорного органа об ограничении или прекращении обработки данных. Помимо этого, есть санкции в рамках уголовного права.
Видеонаблюдение
Применение видеокамер в целом не урегулировано. Есть только рекомендации местного регулятора, согласно которым необходимо подготовить Акт оценки рисков (Risk Assessment Act), содержащим ответ на вопрос, можно ли обеспечить безопасность людей и/или имущества другим, менее инвазивным способом (кроме видеонаблюдения). Согласно позиции регулятора, если Акт находит видеонаблюдение необходимым и оправданным, видеонаблюдение и обработка данных могут быть установлены для защиты людей и имущества. Помещения, в которых установлены камеры, должны быть обозначены как объекты видеонаблюдения, а записи должны храниться не менее 30 дней.
Шпионское ПО
Использование и приобретение шпионского ПО не запрещено, но ограничено. Существуют отдельные уголовные составы за нарушения приватности путем фотографирования или использования средств звукозаписи (статьи 143-145 Уголовного кодекса). Продажа шпионского оборудования является лицензируемым видом деятельности.