ru · Кодекс о предпринимательстве · Published:

Можно ли законно продавать доступ к API своего сервиса, если он использует данные пользователей

Юридический ответ: Продажа доступа к API сервиса, использующего данные пользователей, в Республике Беларусь

Краткий ответ

Да, продажа доступа к API сервиса, использующего данные пользователей, может быть законной в Республике Беларусь, однако это требует строгого соблюдения ряда правовых требований, прежде всего в сфере законодательства о защите персональных данных. Нарушение этих требований влечёт как административную, так и гражданско-правовую ответственность.

1. Правовая основа защиты персональных данных

Основным нормативным правовым актом, регулирующим данный вопрос, является Закон Республики Беларусь от 7 мая 2021 г. № 99-З «О персональных данных». Этот Закон устанавливает порядок сбора, обработки, хранения и предоставления персональных данных, а также права субъектов персональных данных и обязанности операторов.

Под персональными данными понимаются любая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу (субъекту персональных данных).

Оператор персональных данных — государственный орган, юридическое или физическое лицо, организующее и (или) осуществляющее обработку персональных данных.

2. Ключевые условия законности продажи доступа к API

2.1. Согласие субъекта персональных данных

Согласно Закону «О персональных данных», обработка персональных данных (в том числе их передача третьим лицам через API) допускается при наличии согласия субъекта персональных данных, выраженного в письменной или иной форме, подтверждающей волеизъявление субъекта.

Согласие должно быть:

  • конкретным — должно распространяться только на те действия с персональными данными, которые прямо в нём указаны;
  • информированным — субъект должен быть осведомлён о целях обработки, объёме обрабатываемых данных, лицах, которым они могут быть переданы, и сроке действия согласия;
  • добровольным — субъект должен иметь право отозвать согласие в любой момент.

Важно: Если API передаёт персональные данные пользователей третьим лицам (покупателям API-доступа), пользователи должны быть прямо уведомлены о том, что их данные будут передаваться третьим лицам, и должны дать на это отдельное согласие.

2.2. Цель обработки

Обработка персональных данных должна осуществляться строго для достижения конкретных, заранее определённых и законных целей. Продажа доступа к API должна соответствовать целям, о которых субъект был уведомлён при сборе данных. Использование данных в целях, несовместимых с первоначально заявленными, не допускается без получения нового согласия.

2.3. Обезличивание данных

Если API предоставляет доступ к данным в обезличенном виде (когда невозможно установить, к какому конкретному лицу относятся данные), то такие данные перестают быть персональными и их передача не требует согласия субъекта. Это может быть одним из способов снижения правовых рисков при коммерциализации API.

3. Гражданско-правовая защита нематериальных благ

Согласно статье 151 Гражданского кодекса Республики Беларусь (от 7 декабря 1998 г. № 218-З):

«Неприкосновенность частной жизни, личная и семейная тайна, иные личные неимущественные права и другие нематериальные блага, принадлежащие гражданину от рождения или в силу акта законодательства, неотчуждаемы и непередаваемы иным способом».

Несанкционированная передача персональных данных через API может быть квалифицирована как нарушение неприкосновенности частной жизни и личной тайны, что даёт субъекту право требовать:

  • признания нарушенного права;
  • пресечения действий, нарушающих право;
  • возмещения морального вреда (статья 152 ГК РБ);
  • компенсации материального ущерба.

4. Административная ответственность

Согласно статье 23.7 Кодекса Республики Беларусь об административных правонарушениях (от 6 января 2021 г. № 91-З):

«Нарушение законодательства о защите персональных данных»

  1. Умышленные незаконные сбор, обработка, хранение или предоставление персональных данных физического лица либо нарушение его прав, связанных с обработкой персональных данных, — влекут наложение штрафа в размере до пятидесяти базовых величин.

  2. Деяния, предусмотренные частью 1 настоящей статьи, совершённые повторно в течение одного года после наложения административного взыскания, — влекут наложение штрафа в более крупном размере.

Таким образом, незаконная передача персональных данных через API без надлежащего согласия пользователей является административным правонарушением.

5. Практические рекомендации для законной продажи API-доступа

Требование Описание
1 Получить согласие пользователей В пользовательском соглашении (политике конфиденциальности) прямо указать, что данные могут передаваться третьим лицам через API, и получить согласие
2 Определить цели Чётко прописать цели, для которых данные передаются через API
3 Обезличить данные (по возможности) Использовать агрегированные или обезличенные данные, не позволяющие идентифицировать конкретных лиц
4 Контроль за покупателями API Заключить договоры с покупателями API-доступа, обязав их соблюдать требования по защите персональных данных
5 Обеспечить права пользователей Предоставить пользователям право на отзыв согласия, доступ к своим данным, их исправление и удаление
6 Уведомить уполномоченный орган При необходимости уведомить Национальный центр защиты персональных данных Республики Беларусь о ведении базы данных, содержащей персональные данные
7 Обеспечить техническую защиту Применить шифрование, контроль доступа, журналирование обращений к API

6. Вывод

Продажа доступа к API сервиса, использующего данные пользователей, является законной в Республике Беларусь при соблюдении следующих условий:

  1. Получено добровольное, информированное и конкретное согласие субъектов персональных данных на передачу их данных третьим лицам;
  2. Обработка данных осуществляется в соответствии с заявленными целями;
  3. Приняты технические и организационные меры по защите персональных данных;
  4. С покупателями API-доступа заключены договоры, обязывающие их соблюдать требования законодательства о персональных данных;
  5. Обеспечены права пользователей на доступ, исправление, удаление данных и отзыв согласия.

При несоблюдении указанных требований лицо, продающее доступ к API, может быть привлечено к административной ответственности по статье 23.7 КоАП РБ, а также к гражданско-правовой ответственности за нарушение нематериальных благ (статьи 151, 152 ГК РБ).

Источники:

  1. Закон Республики Беларусь от 7 мая 2021 г. № 99-З «О персональных данных»
  2. Гражданский кодекс Республики Беларусь от 7 декабря 1998 г. № 218-З, статья 151 — Нематериальные блага
  3. Кодекс Республики Беларусь об административных правонарушениях от 6 января 2021 г. № 91-З, статья 23.7 — Нарушение законодательства о защите персональных данных

The information provided on this page is generated by artificial intelligence and is for informational purposes only. It does not constitute legal advice and should not be relied upon as a substitute for consultation with a qualified legal professional. Always consult a licensed attorney for legal matters.

Have a legal question? Get an AI-powered answer.

Ask Your Question