21.09.2021

персональные данные в беларуси: чек-лист по новому закону 

 15.11.2021 вступает в силу Закон о защите персональных данных в Беларуси. 

Мы подготовили для Вас чек-лист для проверки, готов ли Ваш бизнес к изменениям законодательства в сфере защиты персональных данных.  

Скачать PDF-версию чек-листа можно здесь

О чем пойдет речь:
1. Что регулирует новый Закон о персональных данных?
2. Какая ответственность за нарушение регулирования по защите персональных данных?
3. Как проверить, готова ли ваша компания работать по новому Закону?

Чек-лист содержит не только вопросы, но и ответы – что нужно сделать, чтобы быть уверенным, что вы соблюдаете законодательство о защите персональных данных  

Ответственность

АДМИНИСТРАТИВНАЯ

Ст. 23.7 КоАП
(Нарушение законодательства
о защите персональных
данных).


«Специфические» составы
(авиаперевозки/деятельность
пунктов коллективного
пользования интернет-услугами

Размер штрафов 

от 2 БВ до 200 БВ
(BYN 58 - BYN 5800)

УГОЛОВНАЯ

Ст. 203-1 УК
(Незаконные действия в
отношении информации о
частной жизни и ПД) - вплоть до
лишения свободы до 5 лет
Ст. 203-2 УК
(Несоблюдение мер
обеспечения защиты ПД) —
вплоть до лишения свободы до
1 года



Новый Закон о защите
персональных данных (ПД) от
07.05.2021 N 99-З
(вступает в силу с 15.11.2021 )

Новые категории.
Обработка = любые действия с ПД
Субъект данных = идентифицированное лицо/ лицо, которое может быть
идентифицировано.


Закреплено

  • Права субъектов данных
  • Принципы и основания для обработки ПД
  •  Обязанности оператора
  • Требования к трансграничной передаче ПД
  • Требования к обработке спец. категорий ПД
  • «Документирование» отношений между оператором и уполномоченными лицами
  • Создание надзорного органа

ШАГ 1: Анализ процессов обработки ПД

1. Какие и чьи ПД собираются и обрабатываются: перечень, цели, сроки хранения и источники получения (по отдельным бизнес-процессам)?

Перечень ПД не является закрытым. (ФИО, email, телефон, cookies, IP-адреса и другое.)

2. Кто привлекается к обработке ПД? Куда и кому передаются ПД? Кто имеет доступ к обрабатываемым ПД?


Результат: реестр обработки ПД 

ШАГ 2: Базовые требования к обработке ПД

ПРОВЕРЯЕМ СООТВЕТСТВИЕ

1. Есть конкретные основания для обработки ПД (согласие, договор или др. основание) (ст. 5, 6, 8 Закона).

2. ПД обрабатываются для конкретных заранее заявленных целей.

3. Содержание и объем обрабатываемых ПД соответствует заявленным целям.

4. Сроки хранения ПД соответствуют заявленным целям обработки ПД.    

ШАГ 3: Обработка специальных ПД

ПРОВЕРЯЕМ:


Согласие субъекта данных получено либо использовано одно из оснований п. 2 ст. 8 Закона.
Приняты меры предупреждения рисков, которые могут возникнуть при обработке специальных ПД. 

Категории специальных ПД - закрытый перечень.
Включают биометрические генетические данные, сведения о национальной / расовой принадлежности.

ШАГ 4: Получение согласия на обработку ПД

ПРОВЕРЯЕМ: 


Субъект ПД получил информацию о планируемой обработке ПД, предварительное разъяснение своих прав, механизма их реализации, последствий дачи, отказа в даче согласия
Согласие субъекта данных оформлено в надлежащей форме.


Субъект данных предоставляет свое согласие свободно, однозначно и на основании своей информированности.
Согласие - не единственное основание для обработки ПД. См. ст. 5, 6, 8 Закона  

ШАГ 5: Меры по обеспечению защиты ПД

ПРОВЕРЯЕМ: 


1. Назначено ответственное лицо /подразделение для внутреннего контроля обработки ПД.
2. Разработаны документы, которые определяют политику обработки ПД.
3. Работники  ознакомлены с законодательством и документами, определяющими политику обработки ПД. 

4. Установлен порядок доступа к ПД.
5. Техническая/ крипто-защита осуществляется в установленном порядке. 

ШАГ 6: Привлечение уполномоченных лиц

ПРОВЕРЯЕМ: 


Есть договор между вами (оператором) и уполномоченным лицом. Оператор несет ответственность за действия уполномоченного лица перед субъектом ПД.

 Указаны необходимые условия такого договора:

· цели обработки ПД
· действия, совершаемые с ПД
· обязанности по соблюдению конфиденциальности
· меры по защите ПД


Уполномоченные лица: провайдеры бухгалтерских услуг, транспортных услуг, IT-поддержка. 

ШАГ 7: Трансграничная передача ПД

ПРОВЕРЯЕМ: 


Юрисдикция получателя: «адекватная» или нет.
В адекватные юрисдикции передача — без дополнительных ограничений.

Есть основание для трансграничной передачи ПД в «неадекватную» юрисдикцию (согласие, договор или иное).

Если берем согласие, то разъясняем субъекту ПД риски из-за «ненадлежащего» уровня защиты ПД при передаче в третью страну. 

ШАГ 8: Соблюдение прав субъектов ПД

ОПЕРАТОР ОБЕСПЕЧИВАЕТ СОБЛЮДЕНИЕ ПРАВ НА: 


1. Отзыв согласия 

2. Получение информации и изменение ПД 

3. Получение информации о предоставлении ПД третьим 

4. Обжалование (без) действий, решений оператора 

5. Прекращение обработки и / или удаление ПД  


Срок реагирования на запросы субъектов — 15 календарных дней, по праву на получение информации — 5 рабочих дней.

Субъект ПД имеет право на возмещение морального вреда 

ШАГ 8: Соблюдение прав субъектов ПД

ОПЕРАТОР ОБЕСПЕЧИВАЕТ СОБЛЮДЕНИЕ ПРАВ НА: 


1. Отзыв согласия 

2. Получение информации и изменение ПД 

3. Получение информации о предоставлении ПД третьим 

4. Обжалование (без) действий, решений оператора 

5. Прекращение обработки и / или удаление ПД  


Срок реагирования на запросы субъектов — 15 календарных дней, по праву на получение информации — 5 рабочих дней.

Субъект ПД имеет право на возмещение морального вреда 

ШАГ 9: Соблюдение прав субъектов ПД

СОБЛЮДАТЬ В ТЕЧЕНИЕ ВСЕГО СРОКА ОБРАБОТКИ ПД:

общие требования к обработке ПД

· требования к передаче ПД и привлечению уполномоченных лиц
· меры по обеспечению защиты ПД
· требования к трансграничной передаче ПД
· порядок реализации прав субъектов ПД

ОПЕРАТОР ОБЯЗАН: 

Обеспечивать защиту ПД
Прекращать обработку ПД при отсутствии (утрате) оснований для обработки
Вносить изменения в ПД, которые являются неполными и неактуальными 

Уведомлять надзорный орган о нарушениях систем защиты ПД незамедлительно (не позднее 3 рабочих дней с момента ) с выявления оператором.

ШАГ 9: Соблюдение прав субъектов ПД

СОБЛЮДАТЬ В ТЕЧЕНИЕ ВСЕГО СРОКА ОБРАБОТКИ ПД:

общие требования к обработке ПД

· требования к передаче ПД и привлечению уполномоченных лиц
· меры по обеспечению защиты ПД
· требования к трансграничной передаче ПД
· порядок реализации прав субъектов ПД

ОПЕРАТОР ОБЯЗАН: 

Обеспечивать защиту ПД
Прекращать обработку ПД при отсутствии (утрате) оснований для обработки
Вносить изменения в ПД, которые являются неполными и неактуальными 

Уведомлять надзорный орган о нарушениях систем защиты ПД незамедлительно (не позднее 3 рабочих дней с момента ) с выявления оператором.

ШАГ 10: Требования Указа № 422

Установлены и поддерживаются в актуальном состоянии:

  •  перечень информационных ресурсов / систем и обрабатываемых в них категорий ПД по установленной классификации.
  • · перечень привлекаемых уполномоченных лиц,
  • · сроки хранения ПД

Если у Вас возникли вопросы или требуется дополнительная информация, пожалуйста, свяжитесь с нами belarus@legaltax.by+375 17 396 9983


Старший юрист

Глава корпоративной практики

Персональные данные, IPR

Егор Кравченко


Контакты


Адрес ул. Мясникова, 27, Graphite RESIDENCE,
5 этаж, офис 13
220030, Минск, Беларусь

Хотите получать от Legaltax выжимку самых актуальных новостей по изменению законодательства в бизнесе?

Подписаться