ru · Кодекс о предпринимательстве · Published:

Каков порядок уведомления клиентов об утечке их персональных данных из информационной системы бизнеса

Порядок уведомления клиентов об утечке персональных данных из информационной системы бизнеса в Республике Беларусь

1. Нормативно-правовая база

Основным актом, регулирующим отношения в сфере персональных данных в Республике Беларусь, является Закон Республики Беларусь от 7 мая 2021 г. № 99-З «О персональных данных». Данный Закон устанавливает понятийный аппарат, принципы обработки персональных данных, права субъектов персональных данных, а также обязанности операторов по обеспечению их защиты.

Кроме того, вопросы ответственности за нарушение законодательства о персональных данных регулируются:

  • Кодексом Республики Беларусь об административных правонарушениях от 6 января 2021 г. № 91-З (далее — КоАП);
  • Уголовным кодексом Республики Беларусь от 9 июля 1999 г. № 275-З (далее — УК).

2. Обязанности оператора по обеспечению безопасности персональных данных

Согласно Закону № 99-З «О персональных данных», оператор — это государственный орган, иная организация либо физическое лицо, в том числе индивидуальный предприниматель, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных.

Оператор обязан принимать необходимые правовые, организационные и технические меры для обеспечения безопасности персональных данных при их обработке в информационных системах, в том числе:

  • защиту персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения и иных неправомерных действий;
  • назначение лица, ответственного за обеспечение безопасности персональных данных;
  • применение средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия;
  • осуществление внутреннего контроля соответствия обработки персональных данных требованиям законодательства.

3. Порядок уведомления субъектов персональных данных об утечке

При выявлении инцидента — события, в результате которого возникла или может возникеть угроза безопасности персональных данных (в том числе несанкционированный доступ, утечка, уничтожение или изменение), оператор обязан:

3.1. Уведомление субъекта персональных данных

Оператор обязан уведомить субъекта персональных данных (в данном случае — клиента) о факте выявления инцидента, повлекшего или способного повлечь нарушение прав и свобод субъекта персональных данных. Уведомление должно содержать:

  • описание характера инцидента и категории затронутых персональных данных;
  • возможные последствия инцидента для субъекта персональных данных;
  • меры, принимаемые оператором для минимизации негативных последствий;
  • контактные данные оператора (или его представителя), по которым субъект может получить дополнительную информацию.

Уведомление осуществляется в кратчайший срок после выявления инцидента, если это не препятствует принятию оперативных мер по его устранению.

3.2. Уведомление уполномоченного государственного органа

Оператор также обязан уведомить уполномоченный государственный орган (Национальный центр защиты персональных данных при Президенте Республики Беларусь) о выявленных инцидентах, связанных с нарушением безопасности персональных данных, в порядке и сроки, установленные законодательством.

4. Ответственность за нарушение законодательства о персональных данных

4.1. Административная ответственность

Согласно статье 23.7 КоАП («Нарушение законодательства о защите персональных данных»):

1. Умышленные незаконные сбор, обработка, хранение или предоставление персональных данных физического лица либо нарушение его прав, связанных с обработкой персональных данных, — влекут наложение штрафа в размере до пятидесяти базовых величин.

2. Деяния, предусмотренные частью 1 настоящей статьи, совершенные повторно в течение одного года после наложения административного взыскания за такие же нарушения, — влекут наложение штрафа в размере от двух до семидесяти базовых величин.

(Источник: Кодекс Республики Беларусь об административных правонарушениях от 6 января 2021 г. № 91-З, ст. 23.7)

4.2. Уголовная ответственность

Статья 2031 УК («Незаконные действия в отношении информации о частной жизни и персональных данных»):

Умышленные незаконные сбор, предоставление информации о частной жизни и (или) персональных данных другого лица без его согласия, повлекшие причинение существенного вреда правам, свободам и законным интересам гражданина, — наказываются общественными работами, или штрафом, или иными мерами уголовной ответственности.

(Источник: Уголовный кодекс Республики Беларусь от 9 июля 1999 г. № 275-З, ст. 2031)

Статья 2032 УК («Несоблюдение мер обеспечения защиты персональных данных»):

Несоблюдение мер обеспечения защиты персональных данных лицом, осуществляющим обработку персональных данных, повлекшее по неосторожности их распространение и причинение тяжких последствий, — наказывается штрафом, или лишением права занимать определенные должности или заниматься определенной деятельностью, или иными мерами уголовной ответственности.

(Источник: Уголовный кодекс Республики Беларусь от 9 июля 1999 г. № 275-З, ст. 2032)

5. Практический алгоритм действий при утечке персональных данных

Шаг Действие
1 Немедленно зафиксировать факт инцидента и принять меры по его локализации (прекращение несанкционированного доступа, блокирование скомпрометированных учётных записей и т.п.)
2 Провести внутреннее расследование для определения масштаба утечки, категорий затронутых данных и количества пострадавших субъектов
3 Уведомить Национальный центр защиты персональных данных при Президенте Республики Беларусь в установленные сроки
4 Уведомить субъектов персональных данных (клиентов) с указанием характера инцидента, возможных последствий и принимаемых мер
5 Принять меры по устранению последствий инцидента и недопущению его повторения (усиление технической защиты, пересмотр организационных мер)
6 Зафиксировать результаты расследования и уведомления в документальном виде

6. Рекомендации для бизнеса

  1. Заблаговременно разработать план реагирования на инциденты (Incident Response Plan), включающий порядок уведомления клиентов и уполномоченных органов.
  2. Назначить ответственного за обеспечение безопасности персональных данных в организации.
  3. Регулярно проводить аудит информационных систем, обрабатывающих персональные данные, и тестирование на устойчивость к внешним и внутренним угрозам.
  4. Вести журнал учёта инцидентов, связанных с обработкой персональных данных.
  5. Ознакомить сотрудников с требованиями законодательства о персональных данных и порядком действий при выявлении инцидентов.

⚠️ Важное примечание: Приведённая информация основана на нормах Закона Республики Беларусь от 7 мая 2021 г. № 99-З «О персональных данных», Кодекса об административных правонарушениях (ст. 23.7) и Уголовного кодекса (ст. 2031, 2032). Для получения точной информации о конкретных сроках и формах уведомлений рекомендуется обратиться к полному тексту Закона № 99-З и иным нормативным правовым актам, принимаемым в его развитие, а также проконсультироваться со специалистом в области информационной безопасности и права.

The information provided on this page is generated by artificial intelligence and is for informational purposes only. It does not constitute legal advice and should not be relied upon as a substitute for consultation with a qualified legal professional. Always consult a licensed attorney for legal matters.

Have a legal question? Get an AI-powered answer.

Ask Your Question