Общий регламент ЕС по защите персональных данных
РедакцияДжейн Финлейсон-Браун ( Jane Finlayson-Brown),
Ванне Пеммелаар (Wanne Pemmelaar)
После четырех с лишним лет обсуждения новая рамочная система защиты персональных данных в ЕС была принята 8 апреля 2016 года в форме регламента – Общего регламента по защите персональных данных, General Data Protection Regulation (GDPR)[1].
GDPR заменит действующую Директиву о защите персональных данных и будет непосредственно применяться во всех странах-участницах Евросоюза без необходимости в разработке имплементирующего национального законодательства. Регламент будет введен в действие 25 мая 2018 года. Вместе с тем, Регламент будет иметь немедленный эффект, поскольку он содержит ряд весьма обременительных для организаций обязательств, реализация которых потребует времени.
Данное законодательство привлекло массу внимания уже начиная с 2012 года, когда соответствующая законодательная инициатива впервые была вынесена Еврокомиссией на обсуждение. Законопроект даже влиял на решения, принимаемые Судом Евросоюза. Организации во всех странах ЕС и за его пределами испытывали все большие неудобства из-за прогрессирующей дисгармонии между законами стран-участниц Евросоюза по защите персональных данных, несмотря на растущие потоки данных через границы. GDPR хотели принять как можно быстрее, даже если это означало бы, что урегулирование некоторых деталей пришлось бы отложить на потом. И законодатели Евросоюза не стали тянуть время. Принятие GDPR знаменует собой новую веху в законодательстве ЕС о защите персональных данных.
Чтобы помочь организациям подготовиться к новому законодательству, Рабочая группа Статьи 29 (WP29), состоящая из представителей органов по защите данных (далее Data Protection Authorities, DPA) стран-участниц ЕС, разрабатывает разъяснения по различным аспектам GDPR. Первые разъяснения об инспекторах защиты данных, принципе единого окна и новом праве портативности персональных данных были приняты 5 апреля 2017 года, и в течение 2017 года выйдет еще ряд разъяснений.
В настоящей статье мы осветим ряд значимых моментов GDPR.
«Теперь, с принятием GDPR, будущее защиты персональных данных в ЕС прояснилось и началась подготовка к внедрению нового регламента».
Дэвид Смит (David Smith), специальный консультант Allen & Overy
«...Значительный шаг по направлению к Единому цифровому рынку».
Андрус Ансип (Andrus Ansip), вице-президент Европейской Комиссии по Единому цифровому рынку
«Расширение территориального охвата GDPR обеспечит более сбалансированное взаимодействие между контролерами данных в ЕС и за его пределами».
Найджел Паркер (Nigel Parker) – партнер, Allen & Overy
Что вам необходимо знать
РАСШИРЕНИЕ ТЕРРИТОРИАЛЬНОЙ ЮРИСДИКЦИИ
GDPR распространяется на организации[2] за пределами ЕС, чья деятельность по обработке персональных данных связана с предложением товаров и услуг (даже безвозмездным) субъектам данных в ЕС или с мониторингом их поведения на территории ЕС. Многим таким организациям потребуется назначить представителя в ЕС.
В преамбуле содержится ряд полезных разъяснений. «Предложение товаров и услуг» – это больше, чем просто доступ к веб-сайту или адресу электронной почты. Свидетельством такого предложения может быть использование языка или валюты, традиционно используемых в одной или нескольких странах-участницах ЕС, при наличии возможности заказывать товары/услуги в этой стране или странах и/или осуществлять мониторинг клиентов или пользователей на территории ЕС. «Мониторинг поведения» происходит, к примеру, при отслеживании поведения пользователей в Интернете с помощью методов, позволяющих профилирование пользователя с целью принятия решений о нем или прогнозирования его личных предпочтений и т.п.
На практике это означает, что компания за пределами ЕС, ориентированная на потребителей в странах ЕС, в будущем подпадет под действие GDPR. Сейчас это не так.
ОТЧЕТНОСТЬ И КОНСТРУКЦИОННО ЗАЛОЖЕННАЯ КОНФИДЕНЦИАЛЬНОСТЬ
GDPR налагает на контролеров данных очень обременительные обязанности.
В частности, они обязаны:
- вести определенную документацию,
- выполнять оценку воздействия обработки персональных данных на права субъектов данных для более рискованных видов обработки (составление списков таких видов операций возлагается на DPA),
- внедрить защиту данных на конструкционном уровне и по умолчанию, например, используя подход минимизации данных.
ИНСПЕКТОРЫ ПО ЗАЩИТЕ ДАННЫХ
В определенных обстоятельствах обработчики и контролеры данных будут обязаны назначить инспектора по защитe данных (Data Protection Officer, DPO) в рамках своей программы отчетности. Назначение инспектора обязательно в следующих случаях:
- обработка данных осуществляется госорганом,
- основная деятельность контролера или обработчика заключается в такой обработке, которая по своей сути, масштабу или целям требует крупномасштабного, регулярного и систематического мониторинга субъектов данных, или
- основная деятельность организации заключается в крупномасштабной обработке специальных категорий данных.
DPO должен обладать достаточной экспертной квалификацией, определяемой характером операций по обработкe данных, за которые инспектор будет отвечать.
DPO может быть сотрудником организации или работать с ней по сервисному контракту. Группа организаций или определенные группы государственных учреждений могут назначить одного DPO (при условии его доступности для всех участников). Руководящие положения WP29, опубликованные в апреле 2017 года, разъясняют некоторые аспекты GDPR в отношении DPO, включая то, что DPO в принципе должен находиться на территории ЕС и быть непосредственно подчинен высшему уровню руководства организации.
РОЛЬ ОБРАБОТЧИКОВ ДАННЫХ
Одним из важнейших нововведений GDPR является то, что у обработчиков данных впервые появились прямые обязанности. Сюда относятся следующие обязанности: вести письменный реестр операций по обработке персональных данных, выполненных от имени и по поручению каждого контролера; назначить, если требуется, инспектора по защите данных; назначить при определенных обстоятельствах представителя в ЕС (если у обработчика нет представительства в ЕС); уведомлять контролера об обнаруженных утечках персональных данных без необоснованной задержки. Положения о трансграничной передаче данных также распространяются на обработчиков, включая теперь формально признанные для обработчиков данных «Обязательные корпоративные правила» (Binding Corporate Rules, BCR).
Новый правовой статус обработчиков данных наверняка повлияет на то, как вопросы защиты данных будут отражаться в договорах поставки и других коммерческих соглашениях.
СОГЛАСИЕ СУБЪЕКТА ПЕРСОНАЛЬНЫХ ДАННЫХ НА ОБРАБОТКУ
Согласие должно быть дано свободно, быть конкретным, информированным и однозначным. Запросы на получение согласия должны быть отделены от других условий, а также изложены четким и понятным языком.
Согласие на обработку персональных данных должно быть настолько же легко отозвать, как и предоставить. Для специальных категорий данных согласие должно быть явно выраженным. Контролер данных обязан быть в состоянии предоставить доказательства получения согласия. Согласие, полученное в соответствии с текущим законодательством, может считаться действительным при условии, что оно отвечает новым требованиям.
Продолжается дискуссия о том, является ли согласие допустимым правовым основанием для обработки данных в случаях, когда между субъектом данных и контролером данных существует значительное неравенство. GDPR утверждает, что при оценке добровольности согласия необходимо учитывать, в частности, то, поставлено ли исполнение договора в зависимость от предоставления согласия субъектом на обработку его данных, которые для исполнения этого договора не нужны. Данное требование может, в частности, повлиять на предоставление услуг электронной коммерции. Кроме того, страны-участницы ЕС вправе устанавливать дополнительные требования к использованию согласия в контексте трудовых отношений. Преамбула разъясняет, что согласие не считается добровольным, если субъект данных не имеет подлинного и свободного выбора либо возможности отказать в предоставлении согласия или отозвать согласие без ущерба для себя.
«Многие компании уже сейчас пересматривают свои процессы и процедуры, чтобы обеспечить соблюдение GDPR».
Найджел Паркер (Nigel Parker) – партнер, Allen & Overy
При обработке персональных данных в целях прямого маркетинга субъект данных имеет право заявить возражение против обработки, и субъекта необходимо недвусмысленно поставить в известность о наличии такого права.
Другой темой, вызвавшей жаркие споры, стали требования к согласию родителей на оказание детям услуг информационного общества. Достигнутый компромисс (страны-участницы смогут снизить возраст ребенка, когда согласие родителей не требуется, с 16 до 13 лет) приведет к возникновению разнобоя в применимых требованиях, и компании, работающие сразу в нескольких странах Евросоюза, скорее всего выберут самый высокий из стандартов. Однако в преамбуле сказано, что согласие родителей не требуется для оказания превентивных или консультационных услуг, предлагаемых непосредственно ребенку.
ИНФОРМАЦИЯ О ДОБРОСОВЕСТНОЙ ОБРАБОТКЕ ДАННЫХ
Контролеры данных по-прежнему обязаны предоставлять субъектам данных прозрачную информацию об обработке, причем в момент сбора персональных данных. Существующие формы уведомлений об обработке должны быть пересмотрены, поскольку требования GDPR гораздо более детализированы по сравнению с действующей Директивой. Например, по новым правилам уведомление должно содержать более обширную информацию, а также ставить субъекта данных в известность о его правах (таких как право на отзыв согласия) и о сроке хранения данных.
Контролерам потребуется привести свои формы уведомлений в соответствие с новыми требованиями и представить информацию понятно и в легкодоступном формате.
УВЕДОМЛЕНИЯ ОБ УТЕЧКАХ ДАННЫХ
Контролеры данных обязаны сообщать DPA о большинстве утечек данных, без неоправданной задержки – по возможности в течение 72 часов после обнаружения утечки. При несоблюдении этого срока требуется предоставить мотивированное обоснование. В некоторых случаях контролер данных также обязан без неоправданной задержки уведомить об утечке субъектов данных.
Руководящие положения WP29 по уведомлениям об утечках данных ожидаются во второй половине 2017 года.
На первый взгляд, эта норма обременительна и для контролеров данных, и для DPA. Однако в ряде отраслей организации уже обязаны сообщать об утечках данных. Например, британское Управление по защите данных (UK ICO, Information Commissioner’s Office, прим. ред.) уже требует организации уведомлять обо всех «серьезных» утечках.
Регламент также содержит пороговый уровень: уведомлять DPA не обязательно, если вероятность возникновения риска для прав и свобод граждан в результате утечки данных невелика. Пороговым уровнем для уведомления субъектов данных является наличие «высокого риска» для их прав и свобод. Хотя пороговые уровни смягчат нагрузку на организации, связанную с введением этого обязательства, все компании будут в любом случае обязаны внедрить внутренние процедуры реагирования на инциденты с персональными данными.
ШТРАФЫ
GDPR устанавливает многоуровневые санкции за нарушения законодательства о защите данных, позволяющие DPA назначать штрафы за некоторые нарушения в размере, достигающем наибольшей из двух цифр: 4% годового мирового оборота организации или 20 миллионов евро (в частности, за нарушение требований к международной передаче данных или основных принципов обработки, таких как условия для получения согласия). Другие нарушения могут повлечь за собой штраф в размере 2% годового мирового оборота или 10 миллионов евро (опять же берется большая из двух цифр). Текст включает список обстоятельств, принимаемых во внимание при определении размера штрафа (таких как характер, тяжесть и продолжительность нарушения).
Процентный штраф налагается на «предприятия» («undertakings»), причем в преамбулу в последний момент было добавлено разъяснение, что термин «предприятие» трактуется в соответствии с положениями статей 101 и 102 Договора о функционировании Европейского Союза.
Высокие штрафы уже безусловно привлекают внимание высшего руководства организаций.
ПРИНЦИП ЕДИНОГО ОКНА
Механизм единого окна является одним из ключевых элементов GDPR. Ожидалось, что он позволит компаниям, действующим сразу в нескольких странах ЕС, подпадать под надзор только одного “ведущего DPA”. Однако на деле механизм оказался гораздо сложнее, так как проводит различие между внутринациональной и трансграничной обработкой данных.
Для ситуаций, подпадающих под принцип единого окна, вводятся сложные процедуры по координации и сотрудничеству между национальными DPA.
Чтобы позволить частным лицам обращаться за решением дел локально, GDPR содержит подробную систему сотрудничества между так называемым ведущим DPA и другими “компетентными DPA”, которая позволяет адекватно разрешать местные и срочные дела. WP29 опубликовала разъяснения о том, как определить ведущее DPA. Как принцип одного окна будет работать на практике и не приведет ли он к практике поиска удобной юрисдикции, пока неизвестно.
ОТМЕНА УВЕДОМЛЕНИЙ DPA
Приятным изменением для контролеров данных стала отмена обязанности уведомлять DPA об обработке данных или получать разрешения DPA. Цель этого изменения – снизить административную и финансовую нагрузку на контролеров данных, хотя в результате DPA некоторых стран будут вынуждены искать новые источники финансирования.
Вместо обязанности уведомлять DPA контролеры данных теперь несут ответственность за операции по обработке персональных данных. Например, контролеры данных обязаны внедрить эффективные процедуры и механизмы для более рискованных операций с данными (например, с использованием новых технологий) и провести оценку последствий обработки для защиты персональных данных (“data protection impact assessment”, PIA), чтобы определить вероятность и тяжесть рисков, особенно при крупномасштабной обработке. Усилия, которые для этого потребуются, и потенциальные штрафы за несоблюдение скорее всего перевесят преимущества, предоставленные уменьшением административной нагрузки в связи с отменой уведомлений. Кроме того, вводится новое требование заблаговременно обращаться в DPA за консультацией в случае, если PIA выявит наличие высоких рисков для безопасности данных при их обработке в отсутствие мер по снижению этих рисков. Если по мнению DPA обработка приведет к нарушению GDPR, DPA может предоставить письменные рекомендации, а при необходимости и использовать правоприменительные полномочия. Требование о консультации с DPA создает неопределенность для контролеров, так как они должны будут оценить результаты PIA и принять решение, обращаться ли за консультацией.
НОВЫЙ ЕВРОПЕЙСКИЙ СОВЕТ ПО ЗАЩИТЕ ДАННЫХ
Независимый Европейский совет по защите данных (European Data Protection Board, EDPB) заменит WP29. Он будет состоять из руководителя Европейской службы по защите данных и старших представителей национальных DPA Евросоюза. Роль Совета заключается в публикации заключений и руководящих положений, обеспечении единообразного применения GDPR и отчетности перед Еврокомиссией. Также Совет играет ключевую роль в механизме единого окна.
ОБЯЗАТЕЛЬНЫЕ КОРПОРАТИВНЫЕ ПРАВИЛА (BCR)
GDPR прямо признает обязательные корпоративные правила (“binding corporate rules”, BCR) для контролеров и обработчиков как способ для законной трансграничной передачи данных в рамках одной корпоративной группы. BCR должны быть юридически обязательны для всех членов группы, осуществляющих совместную экономическую деятельность, распространяться на всех членов группы и применяться каждым членом группы, включая их сотрудников. BCR должны непосредственно наделять субъектов данных юридически закрепленными правами. Положения GDPR включают четкий перечень требований к BCR.
Многие считают BCR «золотым стандартом», и в дальнейшем они, вероятно, приобретут все большую популярность для передачи данных в рамках корпоративной группы.
МЕЖДУНАРОДНАЯ ПЕРЕДАЧА ДАННЫХ
Тех, кто надеялся на полный пересмотр этой области, ждет разочарование, поскольку GDPR содержит практически тот же самый инструментарий. Трансграничная передача данных будет облегчена благодаря отмене требований по предварительному одобрению DPA операций по передаче данных, основанных на признанных механизмах по обеспечению адекватной защиты прав субъектов данных, например, типовых контрактах, одобренных Еврокомиссией или DPA. С другой стороны, GDPR отменит такое удобное основание для передачи данных как самостоятельная оценка организацией, ныне используемое как отдельное основание для передачи данных только в нескольких странах Евросоюза и которым, очевидно, пожертвовали в целях унификации.
Также дополнены положения о согласи субъекта: экспортеры данных, полагающиеся на согласие для передачи данных за пределы ЕС, должны будут внимательно следить за тем, чтобы субъекты данных были надлежащим образом поставлены в известность о рисках такой передачи.
В качестве новой дерогации добавлена концепция законных интересов, но сфера ее применения невелика. Она может использоваться там, где международная передача является разовой, касается только нескольких субъектов данных, необходима для осуществления веских законных интересов (не перекрытых правами субъекта данных) и только если контролер оценил все обстоятельства и применил необходимые меры защиты. Также при этом требуется проинформировать DPA. Трудно представить себе практическую пользу этой дерогации. К облегчению многих, полный запрет на передачу данных иностранным госорганам без разрешения DPA не дожил до окончательной редакции.
ПРАВА СУБЪЕКТОВ ДАННЫХ
Одной из главных целей Европейской Комиссии при разработке новой рамочной системы защиты данных было повышениe защиты прав граждан. Этот мотив четко прослеживается в усилении прав субъектов данных. В частности, это право лица требовать информации об обработке его персональных данных, право доступа к данным при определенных обстоятельствах и право исправления неправильных данных. Также имеется право ограничить определенную обработку и право возражать против обработки своих персональных данных для целей прямого маркетинга.
Граждане могут также потребовать возврата своих персональных данных в структурированном виде и распространенном формате для облегчения их передачи другому контролеру (так называемая портативность данных). В недавней инструкции WP29 разъяснено, как следует толковать и реализовать это право. Инструкция указывает, что контролеры данных, передающие обработку данных на аутсорсинг или осуществляющие ее совместно с другими контролерами, должны четко оговорить в контрактах обязанности каждой из сторон при реагировании на запросы лиц о переносе их данных, а также обязаны внедрить соответствующие процедуры.
Огромную известность, особенно после решения Европейского суда по иску Google против Испании, стало так называемое право на забвение, или право на удаление данных. В определенных ситуациях, таких как отзыв согласия, при отсутствии других законных оснований для обработки, субъект данных может потребовать от контролера немедленно удалить свои персональные данные. Также предусмотрена обязанность принять разумные меры к информированию третьих сторон о том, что субъект данных потребовал удаления любых ссылок на такие данные и любых их копий. На практике это будет часто трудноосуществимо.
Отметим, что контролер данных обязан реагировать на такие информационные запросы в течение месяца, с возможностью продлить этот срок для особо сложных запросов. Контролерам данных потребуется внедрить четкие процедуры для выполнения этих обязательств.
Информация должна предоставляться бесплатно, за исключением случаев, когда запрос является «явно необоснованным или чрезмерным».
Что дальше?
Регламент 2016/679 вступил в силу 25 мая 2016 года и будет введен в действие 25 мая 2018 года. С этого момента текущая Директива 95/46/EC потеряет силу. Сейчас, когда компании начали процесс перехода к новым требованиям, страны Евросоюза оценивают влияние регламента на национальное законодательство о защите данных.
«Уровень риска, связанный с GDPR, поставил вопросы защиты данных на повестку советов директоров».
Джейн Финлесон-Браун (Jane Finlayson-Brown) – партнер, Allen & Overy
Хотя GDPR будет непосредственно применяться в странах-участницах Евросоюза, национальные законы потребуется модифицировать для урегулирования таких аспектов, как позиция DPA, отраслевые положения, переходные нормы, или для принятия дополнительных положений в ситуациях, предусмотренных GDPR.
Первые национальные законопроекты уже опубликованы, например, в Германии, Нидерландах и Польше.
МНОГИЕ КОМПАНИИ СЕЙЧАС ЗАДАЮТСЯ СЛЕДУЮЩИМИ ВОПРОСАМИ:
Какие новые обязанности по GDPR применимы к их организации?
Каковы различия между существующими требованиями и новыми стандартами?
Какие изменения нужно осуществить для выполнения требований GDPR, в какой срок, в каком порядке и с какими затратами?
Восемь шагов по подготовке
1. Подготовьтесь к утечкам данных
Внедрите четкие политики и отработанные процедуры для обеспечения того, чтобы вы могли быстро отреагировать на любую утечку данных и при необходимости своевременно оповестить о ней.
2. Создайте систему отчетности
Если требуется назначить инспектора по защите данных, сделайте это. Разработайте четкие документы, определяющие политику организации в отношении обработки персональных данных и демонстрирующие соответствие требуемым стандартам. Создайте культуру мониторинга, пересмотра и оценки операций по обработке данных, направленную на минимизацию объема обработки и хранения данных и оснащенную защитными механизмами. Проверьте, что ваш персонал обучен и понимает свои обязанности. Также потребуется провести оценку рисков конфиденциальности с возможностью аудита, чтобы выявить все рискованные операции по обработке данных и принять меры к устранению конкретных проблем.
3. Внедрите защиту данных на конструкционном уровне
Конфиденциальность частной жизни должна быть заложена в любой новый продукт или операцию по обработке с самого начала. О ней необходимо думать сразу, чтобы обеспечить структурированную оценку и систематическую проверку. Внедрение конфиденциальности на конструкционном уровне поможет и продемонстрировать выполнение требований закона, и предоставит компании конкурентные преимущества.
4. Проанализируйте, на каких правовых основах вы используете персональные данные
Пересмотрите ваши операции по обработке данных. Полагаетесь ли вы, например, на согласие субъектов данных или же можете продемонстрировать наличие законного интереса в обработке данных, не перекрываемого интересами субъекта данных? Компании часто считают, что для обработки данных им необходимо согласие субъектов. Но согласие – лишь один из множества способов обеспечить законность обработки, причем не всегда лучший (поскольку согласие можно отозвать). Если вы полагаетесь на согласие субъектов данных, проверьте, адекватны ли ваши документы и формы на получение согласия и является ли согласие добровольным, конкретным и информированным. Бремя доказательств ляжет на вас.
5. Проверьте ваши уведомления о защите данных и политики конфиденциальности
GDPR требует, чтобы предоставляемая информация была изложена четко и простым языком. Ваши политики должны быть прозрачными и легкодоступными.
6. Помните о правах субъектов данных
Будьте готовы к тому, что субъекты данных станут пользоваться своими правами по GDPR, в том числе правом портативности данных и правом на забвение. Если вы храните персональные данные, проверьте законность оснований для их хранения – именно на вас ложится бремя доказательства того, что ваши законные основания перекрывают интересы субъектов данных. Также будьте готовы к встрече с гражданами, имеющими крайне завышенное представление о своих правах.
7. Если вы поставщик, проверьте, не появились ли у вас новые обязанности обработчика
GDPR налагает на обработчиков прямые обязанности, которые вы должны понять и учесть в своих политиках, процедурах и контрактах. Также вероятно, что ваши заказчики потребуют от ваших услуг соответствия ужесточенным требованиям нового Регламента. Проверьте, адекватна ли ваша договорная документация, а для действующих контрактов – кто несет расходы по внесению необходимых изменений в оказание услуг в связи с изменением законодательства. Если услуги по обработке данных вам оказывает третья сторона, очень важно определить и документально закрепить обязанности сторон.
8. Трансграничная передача данных
При любой международной передаче данных, в том числе в рамках корпоративной группы, важно иметь законные основания для передачи персональных данных в юрисдикции, не обеспечивающие адекватный уровень защиты данных. Эта проблема не нова, но теперь, когда вам грозит штраф в размере 4% годового мирового оборота или 20 миллионов евро, последствия несоблюдения требований закона могут быть очень серьезными. Возможно, вам имеет смысл подумать о разработке обязательных корпоративных правил для облегчения передачи данных внутри группы.
Примечания:
[1] В контексте GDRP под защитой данных подразумевается защита персональных данных граждан. Далее в статье при использовании «защита данных» мы будем подразумевать защиту персональных данных (прим. ред.)
[2] Европейское законодательство по защите персональных данных определяет двух основных субъектов – «контролеров» и «обработчиков»:
«Контролер» означает физическое или юридическое лицо, официальный орган, агентство или иной орган, который самостоятельно или совместно с другими определяет цели и средства обработки персональных данных; в случае, когда цели или средства обработки определяются национальным законодательством или законами, или нормами Сообщества, контролер или особые критерии его назначения могут устанавливаться национальным законом или законом Сообщества.
«Обработчик» означает физическое или юридическое лицо, официальный орган, агентство или иной орган, который обрабатывает персональные данные по поручению контролера. (прим. ред.)
Источник: The EU General Data Protection Regulation, allenovery.com, (версия от 16.05.2017)
Контакты:
Антон Коннов, партнер, +7 495 725 7919
Игорь Горчаков, партнер, +7 495 662 6547
Jane Finlayson-Brown, +44 7767 674 407, (London office), jane.finlayson-brown@allenovery.com
Wanne Pemmelaar, +31 622 796 799, (Amsterdam office), wanne.pemmelaar@allenovery.com