Проекты законов (текст) |bills1

 

Проект

Внесен Советом Министров
Республики Беларусь

 

ЗАКОН РЕСПУБЛИКИ БЕЛАРУСЬ

О персональных данных

Принят Палатой представителей
Одобрен Советом Республики

ГЛАВА 1
ОБЩИЕ ПОЛОЖЕНИЯ

Статья 1. Основные термины, используемые в настоящем Законе, и их определения

В настоящем Законе используются следующие основные термины и их определения:

биометрические персональные данные – сведения, характеризующие физиологические и биологические особенности человека, которые используются для его уникальной идентификации (отпечатки пальцев, ладоней, радужная оболочка глаза, характеристики лица и его изображение и другое);

блокирование персональных данных – прекращение доступа к персональным данным без их удаления;

генетические персональные данные – сведения, относящиеся к наследуемым либо приобретенным генетическим характеристикам человека, которые содержат уникальную информацию о его физиологии либо здоровье и могут быть выявлены, в частности, при исследовании биологического образца человека;

обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;

обработка персональных данных – любое действие или совокупность действий, совершаемые с персональными данными, включая систематизацию, хранение, изменение, использование, обезличивание, блокирование, удаление персональных данных, кроме их сбора, распространения, предоставления;

общедоступные персональные данные – персональные данные, распространенные самим субъектом персональных данных либо с его согласия или распространенные в соответствии с требованиями законодательных актов;

оператор – государственный орган, физическое лицо, в том числе индивидуальный предприниматель (далее, если не определено иное, – физическое лицо), юридическое лицо Республики Беларусь, иная организация, самостоятельно или совместно с указанными лицами осуществляющие одно или несколько действий с персональными данными, таких как сбор, обработка, распространение, предоставление персональных данных;

персональные данные – любая информация, относящаяся к идентифицированному физическому лицу или физическому лицу, которое может быть идентифицировано на основании такой информации;

предоставление персональных данных – действия, направленные на ознакомление с персональными данными определенного лица или круга лиц;

распространение персональных данных – действия, направленные на ознакомление с персональными данными неопределенного круга лиц;

сбор персональных данных – действия, направленные на получение персональных данных субъекта персональных данных, включая аудиозапись, фото- и видеосъемку;

специальные персональные данные – персональные данные, касающиеся расовой либо национальной принадлежности, политических взглядов, религиозных или других убеждений, здоровья или половой жизни, судимости, а также биометрические и генетические персональные данные;

субъект персональных данных – физическое лицо, в отношении которого осуществляется сбор, обработка, распространение, предоставление персональных данных;

трансграничная передача персональных данных – предоставление персональных данных на территорию иностранного государства;

удаление персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационных ресурсах (системах), содержащих персональные данные, и (или) в результате которых уничтожаются материальные носители персональных данных;

физическое лицо, которое может быть идентифицировано, – физическое лицо, которое может быть прямо или косвенно определено, в частности через идентификационный номер либо через один или несколько признаков, характерных для его физической, психологической, умственной, экономической, культурной или социальной идентичности.

Статья 2. Предмет регулирования настоящего Закона

1. Настоящий Закон регулирует отношения, связанные со сбором, обработкой, распространением, предоставлением персональных данных, осуществляемыми операторами с использованием средств автоматизации.

Настоящий Закон также регулирует отношения, связанные со сбором, обработкой, распространением, предоставлением персональных данных, осуществляемыми операторами без использования средств автоматизации, если при этом обеспечивается поиск персональных данных и (или) доступ к таким персональным данным по определенным критериям (картотеки, списки, базы данных, журналы и другое).

2. Действие настоящего Закона не распространяется на отношения, касающиеся случаев:

сбора, обработки, распространения, предоставления персональных данных физическими лицами в процессе исключительно личного, семейного, домашнего и иного подобного их использования, не связанного с профессиональной или предпринимательской деятельностью;

сбора, обработки, распространения, предоставления персональных данных, отнесенных в установленном порядке к государственным секретам.

Статья 3. Законодательство о персональных данных

1. Законодательство о персональных данных основывается на Конституции Республики Беларусь и состоит из настоящего Закона и иных актов законодательства, а также международных договоров Республики Беларусь.

2. В случае, если в законодательном акте, устанавливающем правовой режим охраняемой законом тайны, предусматриваются особенности сбора, обработки, распространения, предоставления персональных данных, входящих в состав охраняемой законом тайны, применяются положения соответствующего законодательного акта.

3. Если международным договором Республики Беларусь установлены иные правила, чем те, которые содержатся в настоящем Законе, то применяются правила международного договора.

ГЛАВА 2
СБОР, ОБРАБОТКА, РАСПРОСТРАНЕНИЕ, ПРЕДОСТАВЛЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ

Статья 4. Общие требования к сбору, обработке, распространению, предоставлению персональных данных

1. Сбор, обработка, распространение, предоставление персональных данных осуществляются в порядке, предусмотренном настоящим Законом и иными актами законодательства.

2. Сбор, обработка (за исключением обезличивания), распространение, предоставление персональных данных осуществляются с согласия субъекта персональных данных, кроме случаев, предусмотренных настоящим Законом и иными законодательными актами.

В случае сбора, обработки (за исключением обезличивания), распространения, предоставления персональных данных без согласия субъекта персональных данных цели сбора, обработки, распространения, предоставления персональных данных устанавливаются настоящим Законом и иными законодательными актами.

3. Цели сбора, обработки, распространения, предоставления персональных данных должны быть обоснованными и конкретными. Сбор, обработка, распространение, предоставление персональных данных осуществляются в строгом соответствии с указанными целями. Сбор, обработка, распространение, предоставление персональных данных, не соответствующие определенным целям, запрещаются.

В случае необходимости обработки, распространения, предоставления собранных персональных данных в иных целях по сравнению с теми целями, для которых они собирались, оператор обязан получить согласие субъекта персональных данных на обработку (за исключением обезличивания), распространение, предоставление его персональных данных в соответствии с измененными целями при отсутствии иных оснований для таких действий с персональными данными, предусмотренных настоящим Законом и иными законодательными актами.

4. Сбор, обработка, распространение, предоставление персональных данных должны осуществляться в объеме, необходимом для достижения определенных целей их сбора, обработки, распространения, предоставления.

5. Операторы обязаны принимать меры по обеспечению точности имеющихся (предоставленных) персональных данных, при необходимости обновлять их.

6. Операторы обязаны принимать меры по защите персональных данных от любых видов рисков, включая незаконные использование, распространение, предоставление и удаление персональных данных.

Статья 5. Согласие субъекта персональных данных

1. Согласие субъекта персональных данных представляет собой свободное, конкретное, информированное выражение воли субъекта персональных данных, посредством которого субъект персональных данных разрешает сбор, обработку (за исключением обезличивания), распространение, предоставление своих персональных данных.

2. Согласие субъекта персональных данных может быть получено в письменной форме, в виде электронного документа или в иной электронной форме. В иной электронной форме согласие субъекта персональных данных может быть получено посредством:

указания (выбора) субъектом персональных данных определенной информации (кода) после получения CMC-сообщения, сообщения на адрес электронной почты;

простановки субъектом персональных данных соответствующих отметок на интернет-ресурсе;

других способов, позволяющих установить факт получения согласия субъекта персональных данных.

3. Законодательными актами в отдельных случаях может быть предусмотрена необходимость получения такого согласия только в письменной форме или в виде электронного документа.

4. До получения согласия субъекта персональных данных оператор в письменной либо электронной форме, соответствующей форме выражения согласия, обязан сообщить субъекту персональных данных:

наименование (фамилия, собственное имя, отчество (если таковое имеется) и место нахождения (адрес места жительства (места пребывания) оператора, получающего согласие;

цель (цели) сбора, обработки, распространения, предоставления персональных данных;

перечень персональных данных, на сбор, обработку, распространение, предоставление которых дается согласие;

перечень действий с персональными данными, на совершение которых дается согласие;

срок, на который дается согласие;

информацию о других лицах, осуществляющих сбор, обработку, распространение, предоставление персональных данных по поручению оператора, в случае, если сбор, обработка, распространение, предоставление персональных данных будут выполняться по поручению оператора другими лицами.

До получения указанного согласия оператор обязан простым и ясным языком разъяснить субъекту персональных данных его права, связанные со сбором, обработкой, распространением, предоставлением персональных данных, а также последствия согласия или отказа в даче согласия. Такая информация должна быть сообщена оператором субъекту персональных данных в письменной либо электронной форме, соответствующей форме выражения согласия, отдельно от иной предоставляемой ему информации.

5. При даче согласия оператору субъект персональных данных указывает свои фамилию, собственное имя, отчество (если таковое имеется), дату рождения, идентификационный номер, а в случае отсутствия такого номера – номер документа, удостоверяющего личность субъекта персональных данных, за исключением случая, предусмотренного в части второй настоящего пункта.

Если цели, для которых оператор осуществляет сбор, обработку, распространение, предоставление персональных данных, не требуют сбора и обработки информации, указанной в части первой настоящего пункта, соответствующая информация не подлежит сбору и обработке оператором при получении согласия субъекта персональных данных.

6. Обязанность доказывания получения согласия субъекта персональных данных возлагается на оператора.

7. Субъект персональных данных вправе отозвать свое согласие в порядке, предусмотренном настоящим Законом.

8. В случае смерти субъекта персональных данных, объявления его в установленном законодательством порядке умершим согласие на сбор, обработку (за исключением обезличивания), распространение, предоставление его персональных данных дает один из наследников, близких родственников, усыновителей (удочерителей), усыновленных (удочеренных) либо супруг (супруга) субъекта персональных данных, если такое согласие не было дано субъектом персональных данных при его жизни.

В случае признания субъекта персональных данных недееспособным или ограниченно дееспособным, а также до достижения им возраста шестнадцати лет, за исключением вступления в брак до достижения возраста шестнадцати лет, согласие на сбор, обработку (за исключением обезличивания), распространение, предоставление его персональных данных дает один из его законных представителей. Законодательными актами может быть предусмотрен иной возраст несовершеннолетнего, до достижения которого согласие на сбор, обработку (за исключением обезличивания), распространение, предоставление персональных данных дает один из его законных представителей.

Статья 6. Сбор, обработка, распространение, предоставление персональных данных без согласия субъекта персональных данных

Согласие субъекта персональных данных на сбор, обработку, распространение, предоставление персональных данных не требуется:

для целей ведения административного и (или) уголовного процесса, осуществления оперативно-розыскной деятельности;

для осуществления правосудия, исполнения судебных постановлений и иных исполнительных документов;

в целях осуществления контроля (надзора) в соответствии с законодательными актами;

при реализации норм законодательства в области национальной безопасности, о борьбе с коррупцией, предотвращении легализации доходов, полученных преступным путем, финансирования террористической деятельности и финансирования распространения оружия массового поражения;

для ведения индивидуального (персонифицированного) учета сведений о застрахованных лицах для целей государственного социального страхования, осуществления профессионального пенсионного страхования, контроля за соблюдением законодательства о государственном социальном страховании, правильным исчислением, полной и своевременной уплатой обязательных платежей в бюджет государственного внебюджетного фонда социальной защиты населения Республики Беларусь;

при оформлении трудовых (служебных) отношений, а также в процессе трудовой (служебной) деятельности субъекта персональных данных в случаях, предусмотренных законодательством;

при совершении нотариальных действий, оформлении наследственных прав;

при заключении, исполнении договора, одной из сторон которого является субъект персональных данных;

при рассмотрении вопросов, связанных с гражданством Республики Беларусь, предоставлением статуса беженца, дополнительной защиты, убежища и временной защиты в Республике Беларусь;

в целях назначения и выплаты пенсий, пособий;

для организации и проведения государственных статистических наблюдений, формирования официальной статистической информации;

в научных или иных исследовательских целях при условии обязательного обезличивания персональных данных;

в целях осуществления законной профессиональной деятельности журналиста и (или) деятельности средства массовой информации, направленных на защиту общественного интереса, представляющего собой потребность общества в обнаружении и раскрытии информации об угрозах национальной безопасности, общественному порядку, здоровью населения и окружающей среде, информации, влияющей на выполнение своих обязанностей государственными должностными лицами, занимающими ответственное положение, общественными деятелями;

в отношении распространенных ранее персональных данных до момента заявления требования субъекта персональных данных о прекращении сбора, обработки, распространения, предоставления распространенных персональных данных, а также об их удалении при отсутствии иных оснований сбора, обработки, распространения, предоставления персональных данных, предусмотренных настоящим Законом и иными законодательными актами;

в случаях, когда сбор, обработка, распространение, предоставление персональных данных являются обязательными в соответствии с законодательными актами;

в случаях, когда законодательными актами прямо предусматриваются сбор, обработка, распространение, предоставление персональных данных без согласия субъекта персональных данных.

Статья 7. Сбор, обработка, распространение, предоставление персональных данных по поручению оператора

1. Оператор вправе поручить сбор, обработку, распространение, предоставление персональных данных другому лицу – государственному органу, юридическому лицу Республики Беларусь, иной организации или физическому лицу (далее – уполномоченное лицо) на основании договора, заключаемого между оператором и уполномоченным лицом, акта законодательства либо путем принятия государственным органом, являющимся оператором, соответствующего решения.

2. Уполномоченное лицо обязано соблюдать требования к сбору, обработке, распространению, предоставлению персональных данных, предусмотренные настоящим Законом и иными актами законодательства. В договоре между оператором и уполномоченным лицом, акте законодательства либо решении государственного органа, в частности, должны быть определены:

цели сбора, обработки, распространения, предоставления персональных данных, в соответствии с которыми получено согласие субъекта персональных данных либо которые указаны в законодательном акте;

перечень действий (операций) с персональными данными, которые будут совершаться уполномоченным лицом;

обязанности по соблюдению конфиденциальности персональных данных;

требования к обеспечению защиты персональных данных в соответствии со статьей 19 настоящего Закона.

3. Уполномоченное лицо не обязано получать согласие субъекта персональных данных на сбор, обработку, распространение, предоставление его персональных данных. Если для сбора, обработки (за исключением обезличивания), распространения, предоставления персональных данных по поручению оператора необходимо получение согласия субъекта персональных данных, такое согласие получает оператор.

4. В случае, если оператор поручает сбор, обработку, распространение, предоставление персональных данных уполномоченному лицу, ответственность перед субъектом персональных данных за действия указанного лица несет оператор. Уполномоченное лицо несет ответственность перед оператором.

Статья 8. Конфиденциальность персональных данных

1. Операторам, работникам оператора и иным лицам, получившим доступ к персональным данным в установленном законодательством порядке, запрещается предоставлять третьим лицам и распространять персональные данные без согласия субъекта персональных данных, в том числе после прекращения соответствующих трудовых (служебных, договорных) отношений, если иное не предусмотрено настоящим Законом или иными законодательными актами.

2. Сбор, обработка, в том числе использование персональных данных работниками оператора, иными лицами, получившими доступ к персональным данным в установленном законодательством порядке, должны осуществляться только в соответствии с их трудовыми (служебными, договорными) и иными обязанностями.

3. Требования к обеспечению конфиденциальности общедоступных персональных данных не устанавливаются.

4. Не являются конфиденциальными фамилия, собственное имя, отчество (если таковое имеется), должность физических лиц, которые работают (служат) в государственных органах и государственных учреждениях, нотариусов в связи с исполнением должностных (служебных) обязанностей, осуществлением нотариальной деятельности, если иное не предусмотрено законодательными актами.

Статья 9. Сбор, обработка, распространение, предоставление специальных персональных данных

1. Сбор, обработка (за исключением обезличивания), распространение, предоставление специальных персональных данных без согласия субъекта персональных данных запрещаются, за исключением случаев, предусмотренных в пункте 2 настоящей статьи.

2. Сбор, обработка (за исключением обезличивания), распространение, предоставление специальных персональных данных осуществляются без согласия субъекта персональных данных:

если персональные данные сделаны общедоступными самим субъектом персональных данных;

в целях организации оказания медицинской помощи при условии, что такие персональные данные обрабатываются медицинским работником, фармацевтическим работником или иным работником здравоохранения, на которого возложены обязанности по обеспечению защиты персональных данных и на которого в соответствии с законодательством распространяется обязанность сохранять врачебную тайну;

для осуществления правосудия, исполнения судебных постановлений и иных исполнительных документов, совершения исполнительной надписи, оформления наследственных прав;

для целей ведения административного и (или) уголовного процесса, осуществления оперативно-розыскной деятельности;

в случаях, предусмотренных уголовно-исполнительным законодательством, процессуально-исполнительным законодательством об административных правонарушениях, законодательством в области национальной безопасности, об обороне, о борьбе с терроризмом и противодействии экстремизму, о предотвращении легализации доходов, полученных преступным путем, финансирования террористической деятельности и финансирования распространения оружия массового поражения, о Государственной границе Республики Беларусь, о противодействии коррупции, о гражданстве, о порядке выезда из Республики Беларусь и въезда в Республику Беларусь, о статусе беженца, дополнительной защите, убежище и временной защите в Республике Беларусь;

в целях обеспечения функционирования единой государственной системы регистрации и учета правонарушений; в целях ведения криминалистических учетов;

для организации и проведения государственных статистических наблюдений, формирования официальной статистической информации; для осуществления административных процедур;

в связи с реализацией международных договоров Республики Беларусь о реадмиссии;

при документировании населения; в целях оформления и использования биометрических документов;

в случаях, предусмотренных в абзацах шестнадцатом и семнадцатом статьи 6 настоящего Закона.

Статья 10. Трансграничная передача персональных данных

1. Трансграничная передача персональных данных запрещается, если в другом государстве не обеспечивается надлежащий уровень их защиты, за исключением случаев, когда:

дано согласие субъекта персональных данных;

заключается или исполняется договор, одной из сторон которого является субъект персональных данных;

персональные данные могут быть получены любым лицом посредством направления запроса в случаях и порядке, предусмотренных законодательством;

персональные данные являются общедоступными;

сбор, обработка, распространение, предоставление персональных данных осуществляются в рамках исполнения международного договора Республики Беларусь;

такая передача осуществляется органом финансового мониторинга в целях принятия мер по предотвращению легализации доходов, полученных преступным путем, финансирования террористической деятельности и финансирования распространения оружия массового поражения в соответствии с законодательством, а также международными договорами Республики Беларусь;

получено соответствующее разрешение уполномоченного органа по защите прав субъектов персональных данных.

2. Уполномоченный орган по защите прав субъектов персональных данных определяет перечень иностранных государств, обеспечивающих надлежащий уровень защиты прав субъектов персональных данных.

ГЛАВА 3
ПРАВА СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ И ОБЯЗАННОСТИ ОПЕРАТОРОВ

Статья 11. Права субъектов персональных данных

1. Субъекты персональных данных имеют право:

получать от оператора информацию о своих правах, связанных со сбором, обработкой, распространением, предоставлением персональных данных;

давать согласие на сбор, обработку (за исключением обезличивания), распространение, предоставление своих персональных данных;

отзывать согласие на сбор, обработку (за исключением обезличивания), распространение, предоставление своих персональных данных;

знакомиться со своими персональными данными, требовать внесения в них изменений с учетом особенностей, предусмотренных настоящим Законом и иными законодательными актами;

получать информацию о предоставлении своих персональных данных третьим лицам, за исключением случаев, предусмотренных настоящим Законом и иными законодательными актами;

требовать прекращения сбора, обработки (за исключением обезличивания), распространения, предоставления своих персональных данных, в том числе распространенных персональных данных, и (или) их удаления при отсутствии оснований для таких действий с персональными данными, предусмотренных настоящим Законом и иными законодательными актами;

требовать прекращения сбора, обработки (за исключением обезличивания), распространения, предоставления своих персональных данных (кроме распространенных) и (или) их удаления, если они не являются необходимыми для заявленной цели их сбора, обработки, распространения, предоставления либо истек срок сбора, обработки, распространения, предоставления персональных данных, указанный в согласии субъекта персональных данных или законодательном акте;

обжаловать действия (бездействие) и решения оператора (уполномоченного лица), связанные со сбором, обработкой, распространением, предоставлением своих персональных данных;

осуществлять иные права, предусмотренные законодательством.

2. Субъекты персональных данных реализуют права, предусмотренные в пункте 1 настоящей статьи, лично либо через своих представителей на основании доверенности, оформленной в порядке, установленном гражданским законодательством.

3. Лица, перечисленные в пункте 8 статьи 5 настоящего Закона, в случае дачи соответствующего согласия вместо субъекта персональных данных пользуются правами субъекта персональных данных, предусмотренными в настоящей статье.

Статья 12. Отзыв субъектом персональных данных согласия на сбор, обработку, распространение, предоставление своих персональных данных

1. Субъект персональных данных вправе отозвать свое согласие на сбор, обработку (за исключением обезличивания), распространение, предоставление персональных данных посредством подачи оператору заявления в порядке, предусмотренном в статье 16 настоящего Закона, либо в форме, посредством которой получено его согласие на сбор, обработку (за исключением обезличивания), распространение, предоставление персональных данных.

2. Оператор обязан не позднее чем в пятнадцатидневный срок после получения заявления субъекта персональных данных в соответствии с его содержанием прекратить сбор, обработку (за исключением обезличивания), распространение, предоставление персональных данных, удалить их и уведомить об этом субъекта персональных данных, если отсутствуют иные основания для таких действий с персональными данными, предусмотренные настоящим Законом и иными законодательными актами.

При отсутствии технической возможности удаления персональных данных оператор обязан принять меры по недопущению дальнейших обработки, распространения, предоставления персональных данных, включая их блокирование, и уведомить об этом субъекта персональных данных в тот же срок.

3. Окончание срока действия договора, в соответствии с которым осуществлялись сбор, обработка, распространение, предоставление персональных данных, или его расторжение влекут последствия, указанные в пункте 2 настоящей статьи, если иное не предусмотрено договором или актами законодательства.

4. Отзыв согласия субъекта персональных данных не имеет обратной силы, то есть не делает действия с персональными данными до истечения срока, указанного в части первой пункта 2 настоящей статьи, незаконными.

Печатные издания, аудио- либо видеозаписи программ, радио-, телепрограммы, кинохроникальные программы, иная информационная продукция, содержащие персональные данные, выпущенные до момента отзыва согласия субъекта персональных данных, не подлежат изъятию из гражданского оборота.

Статья 13. Право на ознакомление со своими персональными данными и их изменение

1. Субъект персональных данных имеет право на получение информации, касающейся сбора, обработки (за исключением обезличивания), распространения, предоставления своих персональных данных, содержащей:

наименование (фамилия, собственное имя, отчество (если таковое имеется) и место нахождения (адрес места жительства (места пребывания) оператора;

подтверждение факта сбора, обработки, распространения, предоставления персональных данных оператором (уполномоченным лицом);

персональные данные, относящиеся к соответствующему субъекту персональных данных, и источник их получения;

правовые основания и цели сбора, обработки, распространения, предоставления персональных данных;

сроки хранения персональных данных;

наименование и место нахождения уполномоченного лица, которое является государственным органом, юридическим лицом Республики Беларусь, иной организацией, если соответствующие действия с персональными данными поручены такому лицу;

иные сведения, предусмотренные законодательными актами.

Для получения информации, указанной в части первой настоящего пункта, субъект персональных данных подает заявление оператору (уполномоченному лицу) в соответствии со статьей 16 настоящего Закона. При этом субъект персональных данных не должен обосновывать свой интерес к запрашиваемым сведениям.

2. Оператор (уполномоченное лицо) обязан в течение пяти рабочих дней после получения соответствующего заявления субъекта персональных данных предоставить ему в доступной форме сведения, указанные в части первой пункта 1 настоящей статьи, либо уведомить его о причинах отказа в их предоставлении. Предоставление таких сведений субъектам персональных данных осуществляется бесплатно, за исключением случаев, предусмотренных законодательными актами.

3. Сведения, указанные в части первой пункта 1 настоящей статьи, могут не предоставляться:

если персональные данные могут быть получены любым лицом посредством направления запроса в порядке, установленном законодательством, либо доступа к информационному ресурсу (системе) в глобальной компьютерной сети Интернет;

если сбор, обработка, распространение, предоставление персональных данных осуществляются:

в соответствии с законодательством в области национальной безопасности, об обороне, о борьбе с терроризмом и противодействии экстремизму, о предотвращении легализации доходов, полученных преступным путем, финансирования террористической деятельности и финансирования распространения оружия массового поражения, о Государственной границе Республики Беларусь, о противодействии коррупции;

в соответствии с законодательством об оперативно-розыскной деятельности, уголовно-процессуальным, уголовно-исполнительным законодательством, процессуально-исполнительным законодательством об административных правонарушениях;

по вопросам ведения криминалистических учетов;

в иных случаях, предусмотренных законодательными актами.

4. Субъект персональных данных вправе требовать от оператора (уполномоченного лица) внесения изменений в свои персональные данные в случае, если персональные данные являются неполными, устаревшими или неточными, посредством подачи оператору (уполномоченному лицу) заявления в порядке, предусмотренном в статье 16 настоящего Закона, с приложением при необходимости соответствующих документов и (или) сведений.

Оператор (уполномоченное лицо) обязан в пятнадцатидневный срок после получения требования субъекта персональных данных внести соответствующие изменения в его персональные данные и уведомить об этом субъекта персональных данных либо уведомить субъекта персональных данных о причинах отказа во внесении таких изменений, если иной порядок внесения изменений в персональные данные не предусмотрен законодательными актами.

Статья 14. Право на получение информации о предоставлении персональных данных третьим лицам

1. Субъект персональных данных вправе получать от операторов (уполномоченных лиц) информацию о предоставлении своих персональных данных третьим лицам бесплатно один раз в календарный год, если иное не предусмотрено настоящим Законом и иными законодательными актами.

Для получения информации, указанной в части первой настоящего пункта, субъект персональных данных подает заявление оператору (уполномоченному лицу) в соответствии со статьей 16 настоящего Закона.

2. Оператор (уполномоченное лицо) обязан в пятнадцатидневный срок после получения соответствующего заявления субъекта персональных данных предоставить субъекту персональных данных информацию о предоставлении его персональных данных третьим лицам либо уведомить субъекта персональных данных о причинах отказа в ее предоставлении.

3. Сведения, указанные в настоящей статье, могут не предоставляться в случаях, предусмотренных в пункте 3 статьи 13 настоящего Закона, а также если сбор, обработка, распространение, предоставление персональных данных выполняются в соответствии с законодательством об исполнительном производстве, при осуществлении правосудия и организации деятельности судов общей юрисдикции.

Статья 15. Право требовать прекращения сбора, обработки (за исключением обезличивания), распространения, предоставления персональных данных и (или) их удаления

1. Субъект персональных данных вправе требовать от оператора (уполномоченного лица) прекращения сбора, обработки (за исключением обезличивания), распространения, предоставления своих персональных данных, в том числе распространенных персональных данных, и (или) их удаления при отсутствии оснований для таких действий с персональными данными, предусмотренных настоящим Законом и иными законодательными актами.

Субъект персональных данных также вправе требовать от оператора (уполномоченного лица) прекращения сбора, обработки (за исключением обезличивания), распространения, предоставления своих персональных данных (кроме распространенных) и (или) их удаления, если они не являются необходимыми для заявленной цели их сбора, обработки, распространения, предоставления либо истек срок сбора, обработки, распространения, предоставления персональных данных, указанный при получении согласия субъекта персональных данных или в законодательном акте.

Для реализации указанных требований субъект персональных данных подает заявление оператору (уполномоченному лицу) в соответствии со статьей 16 настоящего Закона.

2. Оператор (уполномоченное лицо) в случаях, предусмотренных в пункте 1 настоящей статьи, обязан в пятнадцатидневный срок после получения соответствующего заявления субъекта персональных данных прекратить сбор, обработку (за исключением обезличивания), распространение, предоставление персональных данных, в том числе распространенных персональных данных, а также удалить их и уведомить об этом субъекта персональных данных.

При отсутствии технической возможности удаления персональных данных оператор (уполномоченное лицо) обязан принять меры по недопущению дальнейших обработки, распространения, предоставления персональных данных, включая их блокирование, и уведомить об этом субъекта персональных данных в тот же срок.

3. Оператор (уполномоченное лицо) вправе отказать субъекту персональных данных в удовлетворении требования о прекращении сбора, обработки (за исключением обезличивания), распространения, предоставления его персональных данных, в том числе распространенных персональных данных, и (или) удалении персональных данных при наличии оснований для таких действий с персональными данными, предусмотренных настоящим Законом и иными законодательными актами, а также если они являются необходимыми для заявленной цели их сбора, обработки, распространения, предоставления с уведомлением об этом субъекта персональных данных в срок, указанный в пункте 2 настоящей статьи.

Статья 16. Порядок подачи заявления субъекта персональных данных оператору (уполномоченному лицу)

1. Субъект персональных данных для реализации прав, предусмотренных в статьях 12 – 15 настоящего Закона, подает оператору (уполномоченному лицу) заявление в устной форме при личном обращении с предъявлением документа, удостоверяющего личность, в письменной форме либо в виде электронного документа, если иное не предусмотрено законодательными актами.

2. Заявления субъекта персональных данных, подаваемые в письменной форме либо в виде электронного документа, должны содержать:

фамилию, собственное имя, отчество (при его наличии) субъекта персональных данных, адрес его места жительства (места пребывания);

дату рождения субъекта персональных данных;

идентификационный номер субъекта персональных данных, а в случае отсутствия такого номера – номер документа, удостоверяющего личность субъекта персональных данных;

изложение сути требования субъекта персональных данных;

личную подпись субъекта персональных данных либо его электронную цифровую подпись.

Статья 17. Обжалование действий (бездействия) и решений оператора (уполномоченного лица), связанных со сбором, обработкой, распространением, предоставлением персональных данных

1. Субъект персональных данных вправе обжаловать действия (бездействие) и решения оператора (уполномоченного лица), связанные со сбором, обработкой, распространением, предоставлением своих персональных данных, в уполномоченный орган по защите прав субъектов персональных данных в порядке, предусмотренном законодательством об обращениях граждан и юридических лиц.

2. Принятое уполномоченным органом по защите прав субъектов персональных данных решение может быть обжаловано субъектом персональных данных в суд в порядке, установленном законодательством.

Статья 18. Обязанности операторов

Операторы обязаны:

разъяснять субъекту персональных данных его права, связанные со сбором, обработкой, распространением, предоставлением персональных данных;

получать согласие субъекта персональных данных на сбор, обработку (за исключением обезличивания), распространение, предоставление персональных данных, за исключением случаев, предусмотренных настоящим Законом и иными законодательными актами;

обеспечивать защиту персональных данных в процессе их сбора, обработки, распространения, предоставления;

предоставлять субъекту персональных данных информацию о его персональных данных, а также о предоставлении его персональных данных третьим лицам, за исключением случаев, предусмотренных настоящим Законом и иными законодательными актами;

внести изменения в персональные данные, которые являются неполными, устаревшими или неточными, по требованию субъекта персональных данных либо уведомить субъекта персональных данных о причинах отказа во внесении таких изменений, если иной порядок внесения изменений в персональные данные не предусмотрен законодательными актами;

прекратить сбор, обработку (за исключением обезличивания), распространение, предоставление персональных данных, в том числе распространенных персональных данных, а также удалить (блокировать) их, в том числе по требованию субъекта персональных данных, при отсутствии оснований для таких действий с персональными данными, предусмотренных настоящим Законом и иными законодательными актами;

прекратить сбор, обработку (за исключением обезличивания), распространение, предоставление персональных данных (кроме распространенных), а также удалить (блокировать) их, в том числе по требованию субъекта персональных данных, если они не являются необходимыми для заявленной цели их сбора, обработки, распространения, предоставления либо истек срок сбора, обработки, распространения, предоставления персональных данных, указанный в согласии субъекта персональных данных или законодательном акте;

уведомлять уполномоченный орган по защите прав субъектов персональных данных о нарушениях систем защиты персональных данных незамедлительно, но не позднее трех дней после того, как оператору стало известно о таких нарушениях, за исключением случаев, установленных уполномоченным органом по защите прав субъектов персональных данных;

изменить, удалить или блокировать персональные данные субъекта персональных данных по требованию уполномоченного органа по защите прав субъектов персональных данных;

исполнять иные требования уполномоченного органа по защите прав субъектов персональных данных об устранении нарушений законодательства о персональных данных;

исполнять иные обязанности, предусмотренные настоящим Законом и иными законодательными актами.

Статья 19. Меры обеспечения защиты персональных данных

1. Операторы обязаны принимать правовые, организационные и технические меры обеспечения защиты персональных данных от несанкционированного или случайного доступа к ним, удаления, модификации, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

2. Оператор определяет состав и перечень мер, необходимых и достаточных для выполнения обязанностей по обеспечению защиты персональных данных, с учетом требований настоящего Закона и иных актов законодательства.

3. Обязательными мерами для обеспечения защиты персональных данных являются:

назначение оператором, являющимся юридическим лицом Республики Беларусь или иной организацией, структурного подразделения или лица, ответственного за организацию сбора, обработки, распространения, предоставления персональных данных;

издание оператором, являющимся индивидуальным предпринимателем, юридическим лицом Республики Беларусь, иной организацией, документов, определяющих политику оператора в отношении сбора, обработки, распространения, предоставления персональных данных;

ознакомление работников оператора и иных лиц, непосредственно осуществляющих сбор, обработку, распространение, предоставление персональных данных, с положениями законодательства о персональных данных, в том числе с требованиями по защите персональных данных, документами, определяющими политику оператора в отношении сбора, обработки, распространения, предоставления персональных данных, и (или) обучение указанных работников и иных лиц;

установление порядка доступа к персональным данным, в том числе обрабатываемым в информационном ресурсе (системе);

осуществление технической и криптографической защиты персональных данных в порядке, устанавливаемом Оперативно-аналитическим центром при Президенте Республики Беларусь, в соответствии с классификацией информационных ресурсов (систем), содержащих персональные данные.

4. Оператор, являющийся индивидуальным предпринимателем, юридическим лицом Республики Беларусь, иной организацией, обязан обеспечить неограниченный доступ, в том числе с использованием глобальной компьютерной сети Интернет, к документу, определяющему его политику в отношении сбора, обработки, распространения, предоставления персональных данных, до начала осуществления соответствующих действий с персональными данными.

5. Классификация информационных ресурсов (систем), содержащих персональные данные, в целях определения предъявляемых к ним требований технической и криптографической защиты персональных данных устанавливается уполномоченным органом по защите прав субъектов персональных данных.

ГЛАВА 4
КОНТРОЛЬ И НАДЗОР В СФЕРЕ РАБОТЫ С ПЕРСОНАЛЬНЫМИ ДАННЫМИ. ОТВЕТСТВЕННОСТЬ ЗА НАРУШЕНИЕ ЗАКОНОДАТЕЛЬСТВА О ПЕРСОНАЛЬНЫХ ДАННЫХ

Статья 20. Уполномоченный орган по защите прав субъектов персональных данных

1. Уполномоченный орган по защите прав субъектов персональных данных принимает меры по защите прав субъектов персональных данных в процессе сбора, обработки, распространения, предоставления персональных данных.

2. Уполномоченный орган по защите прав субъектов персональных данных:

осуществляет контроль за сбором, обработкой, распространением, предоставлением персональных данных операторами (уполномоченными лицами) в порядке, установленном законодательством о контрольной (надзорной) деятельности;

рассматривает жалобы субъектов персональных данных по вопросам сбора, обработки, распространения, предоставления персональных данных;

требует от оператора (уполномоченного лица) изменения, удаления или блокирования недостоверных или полученных незаконным путем персональных данных, устранения иных нарушений настоящего Закона;

определяет перечень иностранных государств, обеспечивающих надлежащий уровень защиты прав субъектов персональных данных;

выдает разрешения на трансграничную передачу персональных данных, если в другом государстве не обеспечивается надлежащий уровень их защиты;

дает разъяснения по вопросам применения законодательства о персональных данных, проводит иную разъяснительную работу о законодательстве о персональных данных;

участвует в работе международных организаций по вопросам защиты персональных данных;

осуществляет иные полномочия, предусмотренные настоящим Законом и иными законодательными актами.

3. Государственные органы, юридические лица Республики Беларусь, иные организации и физические лица обязаны представлять уполномоченному органу по защите прав субъектов персональных данных информацию, необходимую для определения законности действий операторов (уполномоченных лиц).

4. Уполномоченный орган по защите прав субъектов персональных данных определяется Президентом Республики Беларусь.

Финансирование деятельности уполномоченного органа по защите прав субъектов персональных данных осуществляется за счет средств республиканского бюджета и иных источников, не запрещенных законодательством.

Статья 21. Надзор за исполнением законодательства о персональных данных

Надзор за исполнением законодательства о персональных данных осуществляют Генеральный прокурор Республики Беларусь и подчиненные ему прокуроры в пределах своей компетенции.

Статья 22. Ответственность за нарушение законодательства о персональных данных

1. Лица, виновные в нарушении требований настоящего Закона, несут ответственность, предусмотренную законодательными актами.

2. Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, установленных настоящим Законом, подлежит возмещению. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.

ГЛАВА 5
ЗАКЛЮЧИТЕЛЬНЫЕ И ПЕРЕХОДНЫЕ ПОЛОЖЕНИЯ

Статья 23. Приведение актов законодательства в соответствие с настоящим Законом

Совету Министров Республики Беларусь:

в трехмесячный срок внести на рассмотрение Президента Республики Беларусь предложения по определению уполномоченного органа по защите прав субъектов персональных данных;

в течение года после вступления в силу настоящей статьи:

подготовить и внести в установленном порядке предложения о приведении законодательных актов в соответствие с настоящим Законом;

привести решения Правительства Республики Беларусь в соответствие с настоящим Законом;

обеспечить приведение республиканскими органами государственного управления, подчиненными Правительству Республики Беларусь, их нормативных правовых актов в соответствие с настоящим Законом;

принять иные меры, необходимые для реализации положений настоящего Закона.

Статья 24. Настоящий Закон вступает в силу в следующем порядке:

статьи 1–22 – через год после официального опубликования настоящего Закона;

статьи 23 и 24 – со дня официального опубликования настоящего Закона.

 

Президент
Республики Беларусь