Можно ли законно продавать доступ к API своего сервиса, если он использует данные пользователей
Продажа доступа к API сервиса, использующего данные пользователей: правовой анализ по законодательству Республики Беларусь
Краткий ответ
Да, продажа доступа к API своего сервиса, использующего данные пользователей, может осуществляться законно, однако это требует строгого соблюдения ряда правовых условий, прежде всего — законодательства о защите персональных данных и гражданского законодательства Республики Беларусь. Ниже представлен подробный правовой анализ.
1. Применимое законодательство
К рассматриваемой ситуации применимы следующие нормативные правовые акты:
| Акт | Предмет регулирования |
|---|---|
| Закон Республики Беларусь от 7 мая 2021 г. № 99-З «О защите персональных данных» | Обработка, хранение, предоставление и защита персональных данных субъектов |
| Гражданский кодекс Республики Беларусь от 7 декабря 1998 г. № 218-З | Информация как объект гражданских прав, нематериальные блага, обязательственные отношения |
| Закон Республики Беларусь от 10 ноября 2008 г. № 455-З «Об информации, информатизации и защите информации» | Правовой режим информации, информационные ресурсы |
2. Ключевое разграничение: персональные данные vs неперсональные данные
Прежде всего необходимо определить, какие именно данные передаются через API третьим лицам:
2.1. Если API предоставляет доступ к персональным данным
Персональные данные — это любая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу (субъекту персональных данных). Если через API третьим лицам предоставляются персональные данные пользователей (имя, email, телефон, профиль, поведение и т.д.), то в полной мере применяется Закон № 99-З «О защите персональных данных».
2.2. Если API предоставляет доступ к агрегированным (обезличенным) данным
Если данные агрегированы, обезличены и не позволяют идентифицировать конкретное физическое лицо, они не являются персональными данными. В этом случае режим Закона № 99-З не применяется в части, касающейся идентифицируемых субъектов, и продажа такого API может осуществляться на общих основаниях гражданского оборота.
3. Правовые условия для законной продажи API с персональными данными
Если API предоставляет третьим лицам доступ к персональным данным пользователей, должны быть выполнены следующие условия:
3.1. Наличие надлежащего согласия субъекта персональных данных
Согласно статье 5 Закона № 99-З, обработка персональных данных осуществляется на основе согласия субъекта персональных данных, которое должно быть:
- свободным — полученным без принуждения;
- информированным — субъекту должна быть предоставлена исчерпывающая информация о целях обработки, объёме данных, действиях с ними, сроке обработки и т.д.;
- конкретным — согласие должно охватывать именно те действия с данными, которые фактически совершаются, включая предоставление данных третьим лицам.
⚠️ Важно: Если в согласии пользователя не было прямо предусмотрено право оператора на передачу (распространение) персональных данных третьим лицам в коммерческих целях, продажа API-доступа будет незаконной.
3.2. Соблюдение цели обработки
Согласно статье 4 Закона № 99-З, одним из общих принципов обработки персональных данных является ограничение обработки конкретными, заранее определёнными и законными целями. Если пользователь дал согласие на обработку данных, например, для оказания ему услуг, а данные фактически используются для коммерческой перепродажи через API, это может рассматриваться как нарушение цели обработки — если такая цель не была прямо указана в согласии.
3.3. Предоставление информации субъекту о передаче данных третьим лицам
Согласно пункту 1 статьи 12 Закона № 99-З, субъект персональных данных вправе получать от оператора информацию о предоставлении своих персональных данных третьим лицам (один раз в календарный год бесплатно). Это означает, что:
- Оператор (владелец сервиса) обязан вести учёт того, кому и когда предоставлялись персональные данные;
- По запросу пользователя оператор обязан предоставить такую информацию;
- Это требование обеспечивает принцип прозрачности обработки (п. 6 ст. 4 Закона № 99-З).
3.4. Право субъекта на отзыв согласия
Согласно статье 12 Закона № 99-З, субъект персональных данных вправе отозвать своё согласие на обработку персональных данных. После отзыва согласия оператор обязан прекратить обработку соответствующих данных, включая их предоставление через API третьим лицам.
3.5. Обеспечение безопасности персональных данных
Оператор обязан принимать необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного доступа, уничтожения, изменения и иных неправомерных действий. При предоставлении API-доступа третьим лицам оператор несёт ответственность за обеспечение надлежащего уровня защиты данных.
4. Гражданско-правовой аспект: договорные отношения
Продажа доступа к API представляет собой возмездное оказание услуг или лицензионный договор (в зависимости от структуры правоотношений), регулируемые нормами Гражданского кодекса Республики Беларусь.
4.1. Договор с покупателем API-доступа
В договоре с покупателем API-доступа рекомендуется предусмотреть:
- Цель и объём предоставляемых данных;
- Запрет на дальнейшую передачу данных покупателем иным лицам (если это не предусмотрено согласиями субъектов);
- Обязательства покупателя по соблюдению законодательства о защите персональных данных;
- Ответственность за нарушение указанных обязательств.
4.2. Договор с пользователем (пользовательское соглашение)
В пользовательском соглашении или политике конфиденциальности сервиса должно быть чётко и прозрачно указано:
- Что данные пользователя могут быть предоставлены третьим лицам через API;
- Цели такого предоставления;
- Объём передаваемых данных;
- Право пользователя на отказ, отзыв согласия и получение информации о передаче данных.
5. Ответственность за нарушение
Нарушение законодательства о персональных данных влечёт:
| Вид ответственности | Основание |
|---|---|
| Административная | Статья 23.12 КоАП РБ — нарушение правил сбора, обработки, использования и защиты персональных данных |
| Гражданско-правовая | Ст. 152, 153 ГК РБ — компенсация морального вреда; ст. 14 ГК РБ — возмещение убытков |
| Уголовная | Ст. 203 УК РБ — незаконное собирание, использование или распространение сведений о частной жизни |
6. Практические рекомендации
Для законной продажи API-доступа к сервису, использующему данные пользователей, рекомендуется:
-
Провести аудит данных — определить, какие данные, передаваемые через API, являются персональными, а какие — нет (агрегированные, обезличенные).
-
Обновить согласия пользователей — обеспечить, чтобы в согласии на обработку персональных данных было прямо предусмотрено право оператора на передачу данных третьим лицам через API, с указанием целей такой передачи.
-
Обезличить данные — по возможности предоставлять через API только агрегированные и обезличенные данные, не позволяющие идентифицировать конкретных пользователей. Это снимает необходимость соблюдения большинства требований Закона № 99-З.
-
Разработать политику обработки персональных данных — в соответствии со статьёй 13 Закона № 99-З оператор обязан иметь документ, определяющий политику в отношении обработки персональных данных.
-
Заключить надлежащие договоры — как с пользователями (пользовательское соглашение), так и с покупателями API-доступа, предусмотрев все необходимые условия защиты данных.
-
Обеспечить техническую защиту — шифрование, аутентификация, ограничение доступа, журналирование обращений к API.
-
Назначить ответственное лицо — в соответствии с законодательством оператор обязан назначить лицо, ответственное за осуществление внутреннего контроля за обработкой персональных данных.
7. Вывод
Продажа доступа к API сервиса, использующего данные пользователей, является законной при соблюдении следующих ключевых условий:
- Получено надлежащее, информированное и конкретное согласие каждого субъекта персональных данных на передачу его данных третьим лицам через API (ст. 5 Закона № 99-З);
- Цель передачи данных соответствует цели, заявленной в согласии (ст. 4 Закона № 99-З);
- Обеспечены права субъектов на информацию о передаче данных, на отзыв согласия и на прекращение обработки (ст. 12 Закона № 99-З);
- Приняты меры по защите персональных данных при их передаче через API;
- Заключены надлежащие договоры с покупателями API-доступа, предусматривающие обязательства по соблюдению законодательства о персональных данных.
При передаче через API обезличенных (агрегированных) данных, не позволяющих идентифицировать физических лиц, требования Закона № 99-З не применяются, и продажа такого API может осуществляться на общих основаниях гражданского оборота.
Источники:
- Закон Республики Беларусь от 7 мая 2021 г. № 99-З «О защите персональных данных» — URL: https://etalonline.by/document/?regnum=H12100099
- Гражданский кодекс Республики Беларусь от 7 декабря 1998 г. № 218-З
- Разъяснения Национального центра защиты персональных данных Республики Беларусь от 02.03.2023 № 5-5/228 — URL: https://cpd.by/storage/2025/01/9-O-predostavlenii-PD-tretim-licam.pdf
- Национальный центр защиты персональных данных Республики Беларусь — URL: https://cpd.by
The information provided on this page is generated by artificial intelligence and is for informational purposes only. It does not constitute legal advice and should not be relied upon as a substitute for consultation with a qualified legal professional. Always consult a licensed attorney for legal matters.
Have a legal question? Get an AI-powered answer.
Ask Your Question