Как соблюдать законодательство о защите персональных данных при ведении клиентской базы бизнеса
Соблюдение законодательства о защите персональных данных при ведении клиентской базы бизнеса в Республике Беларусь
1. Нормативно-правовая база
Основным актом, регулирующим данную сферу, является Закон Республики Беларусь от 7 мая 2021 г. № 99-З «О защите персональных данных» (с изменениями от 1 июня 2022 г. № 175-З), который направлен на обеспечение защиты персональных данных, прав и свобод физических лиц при их обработке.
Кроме того, ответственность за нарушения в этой сфере установлена:
- Статья 23.7 Кодекса Республики Беларусь об административных правонарушениях (от 6 января 2021 г. № 91-З) — административная ответственность;
- Статья 203² Уголовного кодекса Республики Беларусь (от 9 июля 1999 г. № 275-З) — уголовная ответственность за несоблюдение мер защиты персональных данных, повлекшее тяжкие последствия.
2. Ключевые понятия
Согласно статье 1 Закона № 99-З, используются следующие основные термины:
| Термин | Определение |
|---|---|
| Персональные данные | Информация, относящаяся к определённому физическому лицу, которая позволяет идентифицировать его личность |
| Оператор | Государственный орган, юридическое или физическое лицо, организующее или осуществляющее обработку персональных данных |
| Субъект персональных данных | Физическое лицо, чьи персональные данные обрабатываются |
| Биометрические персональные данные | Информация, характеризующая физиологические и биологические особенности человека (отпечатки пальцев, радужная оболочка глаза и т.д.) |
| Блокирование персональных данных | Прекращение доступа к персональным данным без их удаления |
3. Обязанности оператора (бизнеса) при ведении клиентской базы
Согласно статье 16 Закона № 99-З, оператор обязан:
-
Разъяснять субъекту персональных данных его права, связанные с обработкой его данных — до получения согласия клиент должен быть информирован о том, какие именно данные собираются, для каких целей и каковы его права.
-
Получать согласие субъекта персональных данных — за исключением случаев, когда обработка допускается без согласия по основаниям, предусмотренным Законом и иными законодательными актами. Согласие должно быть конкретным, информированным и сознательным. Национальным центром защиты персональных данных (cpd.by) разработана рекомендуемая форма согласия на обработку персональных данных, которой следует руководствоваться.
-
Обеспечивать защиту персональных данных в процессе их обработки — применять технические, организационные и правовые меры защиты (шифрование, ограничение доступа, учёт и контроль доступа и т.д.).
-
Предоставлять субъекту информацию о его персональных данных, а также о предоставлении его данных третьим лицам — по запросу клиента оператор обязан предоставить такую информацию.
-
Вносить изменения в персональные данные, которые являются неполными, неточными или устаревшими — при выявлении неточностей или по заявлению субъекта.
⚠️ Важно! В ходе контрольных мероприятий Национального центра защиты персональных данных установлено, что зачастую объём данных, которые оператор просит предоставить, не соответствует заявленным целям их обработки и является избыточным. Это является нарушением принципа минимизации данных — собирать следует только те данные, которые необходимы для конкретной заявленной цели.
4. Практические рекомендации для бизнеса
4.1. Сбор данных
- Определите цели обработки — чётко сформулируйте, для каких конкретно целей вы собираете персональные данные клиентов (заключение договора, оказание услуг, маркетинг и т.д.).
- Соблюдайте принцип минимизации — не запрашивайте избыточные данные. Например, для доставки товара не требуется информация о семейном положении клиента.
- Получите письменное согласие — используйте рекомендуемую форму Национального центра защиты персональных данных. В согласии должны быть указаны: цель обработки, перечень собираемых данных, перечень действий с данными, срок действия согласия, право на отзыв согласия.
4.2. Хранение и обработка
- Ограничьте доступ — доступ к клиентской базе должен предоставляться только тем сотрудникам, которым это необходимо для выполнения служебных обязанностей.
- Обеспечьте техническую защиту — используйте шифрование, пароли, антивирусное ПО, резервное копирование, защиту от несанкционированного доступа.
- Установите сроки хранения — храните персональные данные не дольше, чем это необходимо для достижения целей, ради которых они были собраны.
- Ведите учёт — фиксируйте факты предоставления доступа к данным, их изменения и удаления.
4.3. Передача данных третьим лицам
- Получите согласие на передачу — если планируется передача данных третьим лицам (например, курьерской службе), это должно быть отдельно оговорено в согласии.
- Оформите договор — при передаче данных подрядчикам заключите договор, предусматривающий обязательства по обеспечению их защиты.
4.4. Реализация прав субъектов
- Обеспечьте право на доступ — по запросу клиента предоставляйте ему информацию о его персональных данных.
- Обеспечьте право на изменение и удаление — своевременно вносите изменения по заявлению клиента и удаляйте данные при отзыве согласия (если нет иных правовых оснований для хранения).
- Назначьте ответственного — в организации целесообразно назначить сотрудника, ответственного за организацию обработки и защиты персональных данных.
5. Ответственность за нарушения
Административная ответственность (статья 23.7 КоАП РБ)
Часть 1: Умышленные незаконные сбор, обработка, хранение или предоставление персональных данных физического лица либо нарушение его прав, связанных с обработкой персональных данных, — влекут наложение штрафа в размере до 50 базовых величин.
Часть 2: Те же деяния, совершённые повторно в течение одного года после наложения административного взыскания, — влекут наложение штрафа в более крупном размере.
Уголовная ответственность (статья 203² УК РБ)
Несоблюдение мер обеспечения защиты персональных данных лицом, осуществляющим обработку персональных данных, повлекшее по неосторожности их распространение и причинение тяжких последствий, — наказывается штрафом, или лишением права занимать определённые должности или заниматься определённой деятельностью, или арестом, или ограничением свободы, или лишением свободы.
6. Особые случаи
В отдельных случаях, предусмотренных законодательством, обработка персональных данных допускается без согласия субъекта. Например, согласно статье 37 Банковского кодекса Республики Беларусь (от 25 октября 2000 г. № 441-З), в целях обеспечения функционирования автоматизированной информационной системы исполнения денежных обязательств Национальный банк получает и обрабатывает персональные данные клиентов банков без их согласия в порядке, согласованном с государственными органами.
Однако для коммерческих организаций, ведущих клиентскую базу в обычных условиях, согласие субъекта персональных данных является основным правовым основанием обработки.
7. Контрольный чек-лист для бизнеса
| № | Мероприятие | Статус |
|---|---|---|
| 1 | Определены цели обработки персональных данных клиентов | ☐ |
| 2 | Разработана и утверждена форма согласия на обработку (с учётом рекомендаций Национального центра защиты персональных данных) | ☐ |
| 3 | Получены согласия от всех клиентов, чьи данные обрабатываются | ☐ |
| 4 | Объём собираемых данных соответствует целям обработки (принцип минимизации) | ☐ |
| 5 | Определён круг сотрудников, имеющих доступ к клиентской базе | ☐ |
| 6 | Приняты технические меры защиты (шифрование, пароли, антивирус и т.д.) | ☐ |
| 7 | Установлены сроки хранения персональных данных | ☐ |
| 8 | Назначен ответственный за обработку и защиту персональных данных | ☐ |
| 9 | Обеспечен механизм реагирования на запросы клиентов об их данных | ☐ |
| 10 | Обеспечен механизм отзыва согласия и удаления данных | ☐ |
Источники
- Закон Республики Беларусь от 7 мая 2021 г. № 99-З «О защите персональных данных» (с изменениями от 01.06.2022 № 175-З) — etalonline.by
- Кодекс Республики Беларусь об административных правонарушениях от 6 января 2021 г. № 91-З, статья 23.7 — etalonline.by
- Уголовный кодекс Республики Беларусь от 9 июля 1999 г. № 275-З, статья 203² — etalonline.by
- Банковский кодекс Республики Беларусь от 25 октября 2000 г. № 441-З, статья 37 — etalonline.by
- Национальный центр защиты персональных данных Республики Беларусь — cpd.by — рекомендуемая форма согласия на обработку персональных данных
The information provided on this page is generated by artificial intelligence and is for informational purposes only. It does not constitute legal advice and should not be relied upon as a substitute for consultation with a qualified legal professional. Always consult a licensed attorney for legal matters.
Have a legal question? Get an AI-powered answer.
Ask Your Question