ru · Кодекс о предпринимательстве · Published:

Можно ли законно продавать доступ к API своего сервиса, если он использует данные пользователей

Правовой анализ: продажа доступа к API сервиса, использующего данные пользователей, по законодательству Республики Беларусь

Краткий ответ

Да, продажа доступа к API сервиса, использующего данные пользователей, может осуществляться законно, однако это требует строгого соблюдения ряда правовых требований, установленных законодательством Республики Беларусь, прежде всего в сфере защиты персональных данных, гражданского оборота и информационной безопасности.

1. Ключевой нормативный правовой акт

Основным документом, регулирующим данный вопрос, является Закон Республики Беларусь от 7 мая 2021 г. № 99-З «О защите персональных данных» (далее — Закон № 99-З), зарегистрированный в Национальном реестре правовых актов под № 2/2819.

Источник: Закон № 99-З на pravo.by

Закон направлен на обеспечение защиты персональных данных, прав и свобод физических лиц при их обработке. Изменения и дополнения внесены Законом от 1 июня 2022 г. № 175-З и Законом от 16 марта 2026 г. № 134-З.

2. Правовые основания обработки персональных данных

Согласно статье 6 Закона № 99-З, оператор может осуществлять обработку персональных данных при наличии одного из двадцати предусмотренных правовых оснований. Ключевые из них для рассматриваемой ситуации:

а) Согласие субъекта персональных данных

Согласие субъекта (пользователя) является основным основанием для обработки его персональных данных. Если сервис собирает данные пользователей на основе их согласия, то передача этих данных третьим лицам через API должна быть прямо предусмотрена в таком согласии. Согласие должно быть конкретным, информированным и сознательным — пользователь должен понимать, что его данные могут быть переданы через API третьим лицам.

Источник: Национальный центр защиты персональных данных — правовые основания обработки

б) Заключение или исполнение договора

Согласно абзацу пятнадцатому статьи 6 Закона № 99-З, согласие субъекта не требуется, если персональные данные получены оператором на основании договора, заключаемого с субъектом персональных данных, в целях совершения действий, установленных этим договором. Это означает, что если в пользовательском соглашении (договоре) прямо предусмотрена возможность передачи данных третьим лицам через API, такая передача может осуществляться без отдельного согласия.

3. Обязательные условия для законной продажи API-доступа

3.1. Информирование пользователей и получение согласия

  • В пользовательском соглашении (политике конфиденциальности) должно быть чётко указано, что данные пользователя могут обрабатываться и передаваться третьим лицам через программный интерфейс (API).
  • Согласие должно включать информацию о целях обработки, категориях передаваемых данных, круге третьих лиц, которым могут быть переданы данные, и сроках хранения.

3.2. Соблюдение принципов обработки (статья 4 Закона № 99-З)

Обработка персональных данных должна осуществляться с соблюдением принципов:

  • Законности и справедливости — обработка только на законных основаниях;
  • Ограничения целью — данные не могут использоваться для целей, не совместимых с теми, для которых они были собраны;
  • Минимизации данных — объём обрабатываемых данных должен ограничиваться достижением конкретных целей;
  • Точности — данные должны быть точными и актуальными;
  • Хранения не дольше, чем это необходимо.

3.3. Обезличивание данных (рекомендуется)

Если данные, передаваемые через API, обезличены (то есть без дополнительных сведений невозможно определить их принадлежность конкретному субъекту), положения Закона № 99-З не применяются. Это существенно упрощает правовой режим продажи API-доступа.

4. Трансграничная передача персональных данных

Если покупатели API-доступа находятся за пределами Республики Беларусь, вступает в действие институт трансграничной передачи персональных данных. Согласно Закону № 99-З:

  • Передача персональных данных на территорию иностранного государства осуществляется с соблюдением общих положений об обработке (статьи 4, 6 и 8 Закона), если этим государством обеспечивается надлежащий уровень защиты прав субъектов персональных данных (не ниже уровня, предусмотренного законодательством Республики Беларусь).
  • В иных случаях могут потребоваться дополнительные гарантии защиты.

Источник: Национальный центр защиты персональных данных — трансграничная передача

5. Уголовно-правовые риски

Необходимо учитывать положения Уголовного кодекса Республики Беларусь (от 9 июля 1999 г. № 275-З):

  • Статья 349 УК РБ — несанкционированный доступ к компьютерной информации, совершённый из корыстной заинтересованности либо повлекший существенный вред, наказывается штрафом, лишением права занимать определённые должности, арестом, ограничением или лишением свободы.
  • Статья 212 УК РБ — хищение имущества путём модификации компьютерной информации.

Это означает, что продажа API-доступа без надлежащего правового оформления (без согласия пользователей, с превышением полномочий и т.д.) может повлечь уголовную ответственность.

Источник: Уголовный кодекс Республики Беларусь, ст. 349, ст. 212

6. Гражданско-правовые аспекты

  • Гражданский кодекс Республики Беларусь (от 7 декабря 1998 г. № 218-З) содержит общие положения о договорных отношениях. Продажа доступа к API оформляется, как правило, договором возмездного оказания услуг или лицензионным договором (если передаются права на использование программного обеспечения).
  • Если данные пользователей составляют коммерческую тайну, необходимо соблюдать режим коммерческой тайны и условия её передачи.

7. Рекомендуемый порядок действий

Шаг Действие Правовое основание
1 Разработать политику конфиденциальности, прямо предусматривающую возможность передачи данных через API третьим лицам Ст. 6, 8 Закона № 99-З
2 Получить согласие пользователей на обработку и передачу их данных Ст. 6 Закона № 99-З
3 По возможности — обезличить передаваемые через API данные Ст. 1 Закона № 99-З (обезличенные данные не подпадают под действие Закона)
4 Заключить договор с покупателем API-доступа, предусмотрев обязанности по защите данных ГК РБ
5 При передаче данных за рубеж — убедиться в надлежащем уровне защиты в стране получателя Ст. 8 Закона № 99-З
6 Уведомить Национальный центр защиты персональных данных (если требуется) Закон № 99-З

8. Вывод

Продажа доступа к API сервиса, использующего данные пользователей, является законной при соблюдении следующих условий:

  1. Получено надлежащее согласие субъектов персональных данных на обработку и передачу их данных третьим лицам (или обработка основана на ином законном основании из ст. 6 Закона № 99-З);
  2. Пользователи проинформированы о целях, объёме и условиях передачи данных через API;
  3. Соблюдаются принципы обработки персональных данных (законность, минимизация, ограничение целью);
  4. Обеспечена безопасность передаваемых данных и контроль за их использованием покупателем API-доступа;
  5. При трансграничной передаче — соблюдены требования о надлежащем уровне защиты данных в стране получателя.

При обезличивании данных требования Закона № 99-З не применяются, что существенно упрощает правовой режим, однако необходимо убедиться, что обезличивание действительно исключает возможность идентификации субъектов.

⚠️ Внимание: Данный ответ носит информационно-справочный характер и не заменяет индивидуальную юридическую консультацию. Для получения исчерпывающей правовой оценки рекомендуется обратиться к специалисту по защите персональных данных или в Национальный центр защиты персональных данных Республики Беларусь (cpd.by).

The information provided on this page is generated by artificial intelligence and is for informational purposes only. It does not constitute legal advice and should not be relied upon as a substitute for consultation with a qualified legal professional. Always consult a licensed attorney for legal matters.

Have a legal question? Get an AI-powered answer.

Ask Your Question