Кто несет ответственность, если провайдер облачных услуг не обеспечил соответствие локальным законам о данных
Юридический ответ: Ответственность провайдера облачных услуг за несоответствие локальным законам о данных в Республике Беларусь
1. Правовая основа регулирования персональных данных в Республике Беларусь
Основным нормативным правовым актом, регулирующим отношения в сфере персональных данных в Республике Беларусь, является Закон Республики Беларусь от 7 мая 2021 г. № 300-З «О персональных данных». Данный Закон устанавливает ключевые понятия и распределяет обязанности между участниками правоотношений по обработке персональных данных.
2. Разграничение ролей: Оператор и Обработчик по поручению
Согласно законодательству Республики Беларусь о персональных данных, субъекты, участвующие в обработке данных, подразделяются на:
-
Оператор — государственный орган, юридическое или физическое лицо, организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели обработки персональных данных, содержание операций с ними. Именно оператор несёт основную ответственность перед субъектом персональных данных и государством за соблюдение требований законодательства.
-
Обработчик по поручению — лицо, осуществляющее обработку персональных данных по поручению оператора и в его интересах. В контексте облачных услуг облачный провайдер, как правило, выступает в роли обработчика по поручению (если он не использует данные для собственных целей).
Ключевой вывод: Основную ответственность перед субъектами персональных данных и контролирующими органами несёт оператор персональных данных (т.е. клиент облачного сервиса), а не сам облачный провайдер — при условии, что провайдер действует исключительно по поручению оператора и не определяет цели обработки данных самостоятельно.
3. Случаи самостоятельной ответственности облачного провайдера
Облачный провайдер может быть привлечён к ответственности самостоятельно в следующих случаях:
а) Если провайдер выступает в роли оператора персональных данных
Если облачный провайдер самостоятельно определяет цели и способы обработки данных (например, использует данные пользователей для собственных аналитических или маркетинговых целей), он признаётся оператором и несёт полную ответственность в соответствии с законодательством.
б) Нарушение обязанностей обработчика по поручению
Если провайдер превысил полномочия, предоставленные оператором, либо нарушил требования к обеспечению безопасности персональных данных, он подлежит ответственности как самостоятельный субъект.
в) Несоблюдение мер защиты персональных данных
В соответствии с статьёй 203-2 Уголовного кодекса Республики Беларусь (от 9 июля 1999 г. № 275-З):
«Несоблюдение мер обеспечения защиты персональных данных лицом, осуществляющим обработку персональных данных, повлекшее по неосторожности их распространение и причинение тяжких последствий, — наказывается штрафом, или лишением права занимать определённые должности или заниматься определённой деятельностью, или арестом, или ограничением свободы, или лишением свободы.»
Данная норма применима непосредственно к лицу, осуществляющему обработку (в том числе к облачному провайдеру как обработчику по поручению), если его действия (бездействие) повлекли распространение данных и наступление тяжких последствий.
4. Виды ответственности
Административная ответственность
Согласно статье 23.7 Кодекса Республики Беларусь об административных правонарушениях (от 6 января 2021 г. № 91-З) «Нарушение законодательства о защите персональных данных»:
Часть 1: «Умышленные незаконные сбор, обработка, хранение или предоставление персональных данных физического лица либо нарушение его прав, связанных с обработкой персональных данных, — влекут наложение штрафа в размере до пятидесяти базовых величин.»
Часть 2: «Деяния, предусмотренные частью 1 настоящей статьи, совершённые повторно в течение одного года после наложения административного взыскания...» — предусматривает более строгую санкцию.
Данная статья может быть применена как к оператору, так и к обработчику по поручению (облачному провайдеру), в зависимости от характера совершённого правонарушения и вины конкретного лица.
Уголовная ответственность
- Статья 203-2 УК РБ — несоблюдение мер обеспечения защиты персональных данных (указана выше).
- Статья 349 УК РБ — несанкционированный доступ к компьютерной информации: «Несанкционированный доступ к компьютерной информации, сопровождающийся нарушением системы защиты... совершённый из корыстной заинтересованности либо повлекший по неосторожности причинение существенного вреда...»
Гражданско-правовая ответственность
В соответствии с общими нормами Гражданского кодекса Республики Беларусь (от 7 декабря 1998 г. № 218-З), вред, причинённый личности или имуществу гражданина, подлежит возмещению в полном объёме лицом, причинившим вред. Субъект, чьи персональные данные были обработаны с нарушением, вправе требовать:
- возмещения имущественного вреда;
- компенсации морального вреда;
- прекращения действий, нарушающих его права.
5. Распределение ответственности между оператором и облачным провайдером
| Критерий | Оператор (клиент) | Облачный провайдер |
|---|---|---|
| Определение целей обработки | ✅ Несёт ответственность | ❌ Не определяет (если обработчик по поручению) |
| Выбор средств защиты | ✅ Отвечает за выбор провайдера | ✅ Отвечает за технические меры в рамках договора |
| Соблюдение требований законодательства | ✅ Полная ответственность | ✅ Ответственность в рамках своих обязанностей |
| Передача данных третьим лицам | ✅ Контролирует | ❌ Не вправе без поручения оператора |
| Превышение полномочий | — | ✅ Самостоятельная ответственность |
| Утечка данных по неосторожности | ✅ Как оператор | ✅ Как лицо, осуществляющее обработку (ст. 203-2 УК) |
6. Практические рекомендации
-
Договорное регулирование: Между оператором и облачным провайдером должно быть заключено письменное соглашение, чётко разграничивающее обязанности сторон по обеспечению защиты персональных данных.
-
Передача данных за рубеж: Если облачный провайдер хранит или обрабатывает данные на серверах, расположенных за пределами Республики Беларусь, оператор обязан обеспечить соблюдение требований о трансграничной передаче персональных данных согласно законодательству.
-
Оценка рисков: Оператору следует проводить оценку рисков при выборе облачного провайдера и удостовериться в его способности обеспечить требуемый уровень защиты данных.
Заключение
В Республике Беларусь ответственность за несоответствие локальным законам о данных распределяется в зависимости от роли субъекта в обработке персональных данных. Основную ответственность несёт оператор персональных данных (клиент облачного сервиса), поскольку именно он определяет цели и средства обработки. Однако облачный провайдер также может быть привлечён к административной (ст. 23.7 КоАП РБ), уголовной (ст. 203-2, ст. 349 УК РБ) и гражданско-правовой ответственности, если он:
- превысил полномочия, предоставленные оператором;
- не обеспечил надлежащие меры защиты данных;
- самостоятельно определял цели обработки данных;
- допустил утечку данных по неосторожности с причинением тяжких последствий.
Источники:
- Кодекс Республики Беларусь об административных правонарушениях от 6 января 2021 г. № 91-З, ст. 23.7 — etalonline.by
- Уголовный кодекс Республики Беларусь от 9 июля 1999 г. № 275-З, ст. 203-2 — etalonline.by
- Уголовный кодекс Республики Беларусь от 9 июля 1999 г. № 275-З, ст. 349 — etalonline.by
- Закон Республики Беларусь от 7 мая 2021 г. № 300-З «О персональных данных»
- Гражданский кодекс Республики Беларусь от 7 декабря 1998 г. № 218-З — etalonline.by
The information provided on this page is generated by artificial intelligence and is for informational purposes only. It does not constitute legal advice and should not be relied upon as a substitute for consultation with a qualified legal professional. Always consult a licensed attorney for legal matters.
Have a legal question? Get an AI-powered answer.
Ask Your Question