НАЦИОНАЛЬНЫЙ ЦЕНТР ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ РЕСПУБЛИКИ БЕЛАРУСЬ
24 августа 2022 г.
г. Минск
ИНФОРМАЦИЯ
о применении Закона Республики Беларусь
от 7 мая 2021 г. № 99-З ”О защите персональных данных“ в сфере образования
Деятельность учреждения образования непосредственно связана с использованием больших объемов персональных данных лиц, получающих образование. При этом зачастую данные лица в силу их возраста, социального статуса являются наиболее уязвимой категорией, что требует повышенного внимания и осторожности при обработке их персональных данных.
Кроме этого, в сфере образования осуществляется обработка персональных данных ее работников, а также законных представителей детей, иных лиц, например, гостей, приглашенных на мероприятия, и т.п.
В этой связи правильное понимание и системная реализация положений Закона Республики Беларусь от 7 мая 2021 г. № 99-З ”О защите персональных данных“ (далее – Закон) имеют особые актуальность и значение.
1. Понятие персональных данных.
1.1. Закон регулирует отношения, связанные с защитой персональных данных при их обработке, осуществляемой: с использованием средств автоматизации (например, обработка с использованием компьютера, мобильного телефона); без использования средств автоматизации, если при этом обеспечиваются поиск персональных данных и (или) доступ к ним по определенным критериям (картотеки, списки, базы данных, журналыи другое) (например, журнал учета посетителей, классный журнал).
В силу абзаца девятого статьи 1 Закона персональными данными признается любая информация, относящаяся к идентифицированному физическому лицу или лицу, которое может быть идентифицировано.
С учетом этого можно выделить два вида информации, которая может признаваться персональными данными:
информация, относящаяся к идентифицированному лицу;
информация, относящая к лицу, которое может быть идентифицировано.
Идентифицированным является лицо, личность которого уже известна, которое однозначно выделено среди иных лиц (на него можно конкретно указать, установить контакт с данным лицом и т.п.).
Как правило, информация, относящаяся к идентифицированному лицу, – это указание ФИО лица в совокупности с другими данными, которые однозначно выделяют его среди иных лиц.
Пример.
Ковалев Михаил Михайлович, учащийся 10 ”В“ класса, проживающий
по адресу: г. Минск, ул. Уручская, 11-45.
Физическим лицом, которое может быть идентифицировано, признается лицо, которое может быть прямо или косвенно определено, в частности через фамилию, собственное имя, отчество (если таковое имеется), дату рождения, идентификационный номер либо через один или несколько признаков, характерных для его физической, психологической, умственной, экономической, культурной или социальной идентичности (абзац семнадцатый статьи 1 Закона).
В свою очередь, физическое лицо, которое может быть прямо определено, – это лицо, личность которого можно установить на основании имеющейся информации без использования дополнительных сведений.
Пример.
Директор ГУО ”Гимназия № 3 г. Минска“; заведующий кафедрой аналитической экономики и эконометрики Белорусского государственного университета и т.п.
Физическое лицо, которое может быть косвенно определено, – это лицо, личность которого нельзя установить на основании имеющейся информации, но это можно сделать путем объединения такой информации с иными располагаемыми сведениями или сведениями, которые могут быть получены из других источников.
Пример.
Напрямую неизвестно, кто был победителем областной олимпиады по математике 2019 года, но это лицо можно идентифицировать, получив дополнительную информацию в учреждении образования (управлении образования, у организаторов олимпиады).
1.2. В работе с персональными данными необходимо также учитывать такие категории персональных данных, как:
1.2.1. общедоступные персональные данные – персональные данные, распространенные самим субъектом персональных данных
либо с его согласия или распространенные в соответствии с требованиями законодательных актов (абзац седьмой статьи 1 Закона).
Соответственно, распространением персональных данных признаются действия, направленные на ознакомление с персональными данными неопределенного круга лиц (абзац одиннадцатый статьи 1 Закона).
Пример. Общедоступными персональными данными являются:
персональные данные, размещенные в открытом аккаунте в социальной сети;
сведения о руководителе и его заместителях на интернет-сайте учреждения образования.
Следует учитывать, что персональные данные, предоставляемые субъектом персональных данных или его законным представителем в учреждение образования, не относятся к категории общедоступных ввиду того, что ознакомиться с ними могут только уполномоченные на это лица, т.е. круг таких лиц ограничен;
1.2.2. специальные персональные данные – персональные данные, касающиеся расовой либо национальной принадлежности, политических взглядов, членства в профессиональных союзах, религиозных или других убеждений, здоровья или половой жизни, привлечения к административной или уголовной ответственности, а также биометрические и генетические персональные данные.
Пример.
Специальными персональными данными, обрабатываемыми
в учреждениях образования, являются сведения, содержащиеся в медицинских справках (заключениях) обучающихся и педагогических работников, больничных листках работников этих учреждений, о членстве в профессиональных союзах, сведения из единого государственного банка данных о правонарушениях.
2. Правовые основания обработки персональных данных.
2.1. В соответствии с частью первой пункта 3 статьи 4 Закона обработка персональных данных осуществляется с согласия субъекта персональных данных, за исключением случаев, предусмотренных Законом и иными законодательными актами.
Случаи, когда для обработки персональных данных получение согласия не требуется, определены в статье 6 Закона, а в отношении обработки специальных персональных данных – в пункте 2 статьи 8 Закона.
Таким образом, если обработка персональных данных может осуществляться на одном из оснований, перечисленных в статье 6 и (или) пункте 2 статьи 8 Закона, получать согласие субъекта персональных данных на обработку его персональных данных (независимо от цели обработки) не требуется, и такое согласие рассматривается как избыточная обработка персональных данных и является нарушением Закона, что влечет административную и иную ответственность согласно статье 19 Закона и иным законодательным актам.
Иными словами, согласие не является универсальным или обязательным условием для обработки персональных данных.
2.2. В большинстве случаев вопросы, связанные с организацией обучения и деятельностью участников образовательного процесса, урегулированы в законодательных и принятых на их основании иных нормативных правовых актах. Соответственно, обработка персональных данных учреждениями образования осуществляется в таких ситуациях без согласия субъектов персональных данных на основании абзаца двадцатого статьи 6 и абзаца шестнадцатого пункта 2 статьи 8 Закона.
Так, согласие субъекта персональных данных на обработку персональных данных не требуется, когда обработка персональных данных является необходимой для выполнения обязанностей (полномочий), предусмотренных законодательными актами (законами, декретами и указами Президента Республики Беларусь).
В свою очередь, Кодекс Республики Беларусь об образовании
(далее – Кодекс об образовании)[1] в ряде случаев прямо предусматривает необходимость предоставления документов, содержащих персональные данные участников образовательного процесса.
Пример.
Такие нормы предусмотрены, в частности:
подпунктом 2.1 пункта 2 статьи 55, подпунктом 2.1 пункта 2 статьи 56 Кодекса об образовании, устанавливающими основания и порядок возникновения образовательных отношений;
подпунктом 5.1 пункта 5 статьи 68 Кодекса об образовании, закрепляющей основания для прекращения образовательных отношений;
статьей 140 Кодекса об образовании, которой предусмотрены общие требования к приему (зачислению) лиц для получения дошкольного образования.
В иных случаях необходимость представления каких-либо документов напрямую в Кодексе об образовании не предусмотрена, однако им на учреждения образования возложены определенные обязанности (полномочия), которые не могут быть реализованы без обработки персональных данных.
Пример.
В соответствии с подпунктом 3.5 пункта 3 статьи 27 Кодекса
об образовании организации, осуществляющие образовательную деятельность, обязаны обеспечивать моральное и материальное стимулирование обучающихся, педагогических работников. Очевидно, что выполнение данной обязанности невозможно без обработки персональных данных обучающихся и работников.
Соответственно, получение согласия субъектов персональных данных на обработку персональных данных для указанных целей
не требуется, и она осуществляется также на основании абзаца двадцатого статьи 6 и абзаца шестнадцатого пункта 2 статьи 8 Закона.
2.3. Как обработка персональных данных, которая является необходимой для выполнения обязанностей (полномочий), предусмотренных законодательными актами, рассматриваются и ситуации, когда законодательный акт содержит отсылочную норму об определении порядка реализации обязанностей (полномочий) в иных нормативных правовых актах, например, в постановлениях Совета Министров Республики Беларусь. Такие обязанности (полномочия) предоставлены рядом статей Кодекса
об образовании, согласно которым Правительство или уполномоченный им орган наделяются правом определять порядок и условия реализации отдельных отношений, возникающих в сфере образования.
Пример.
Статьей 173 Кодекса об образовании определены общие требования к организации образовательного процесса при реализации образовательных программ профессионально-технического образования, в числе которых – осуществление производственного обучения. Порядок его осуществления определен в Положении об организации производственного обучения учащихся, курсантов, осваивающих содержание образовательных программ профессионально-технического образования, утвержденном постановлением Совета Министров Республики Беларусь от 29 июля 2022 г. № 497.
В этом случае обработка персональных данных учащихся, курсантов при проведении производственного обучения в соответствии
с указанным Порядком осуществляется на основании абзаца двадцатого статьи 6 Закона.
Пример.
Пунктом 4 статьи 160 Кодекса об образовании предусмотрено ведение классныхжурналов и дневников учащегося. Типовые формы классногожурнала, дневника учащегося и порядок их ведения определяются Министерством образования.
Поэтому для обработки персональных данных, содержащихся
в указанных документах, согласие субъекта персональных данных также не требуется (обработка производится на основании абзаца двадцатого статьи 6 Закона).
2.4. В соответствии с абзацем пятнадцатым статьи 6 Закона согласие субъекта персональных данных на обработку персональных данных не требуется при их получении оператором на основании договора, заключенного (заключаемого) с субъектом персональных данных, в целях совершения действий, установленных этим договором.
Пример.
В соответствии с пунктом 1, подпунктом 2.7 пункта 2 статьи 59 Кодекса об образовании оказание услуг в сфере образования при реализации образовательных программ на платной основе осуществляется на основании соответствующего договора. Перечень договоров, на основании которых возникают образовательные отношения, предусмотрен пунктом 2 статьи 59 Кодекса об образовании.
2.5. Согласие субъекта персональных данных на обработку персональных данных также не требуется при осуществлении в отношении него административных процедур, осуществляемых учреждениями образования, в пределах установленного законодательством объема запрашиваемых документов и (или) сведений.
Такая обработка осуществляется на основании абзаца двадцать первого статьи 6 Закона с учетом пункта 2 статьи 20 Закона Республики Беларусь
от 28 октября 2008 г. № 433-З ”Об основах административных процедур“, а в отношении специальных персональных данных – абзаца двенадцатого пункта 2 статьи 8 Закона.
Пример.
Выдача документа об образовании, приложения к нему, документа об обучении, студенческого билета, зачетной книжки, справки о том, что гражданин является обучающимся, предусмотрены главой 6 перечня административных процедур, осуществляемых государственными органами и иными организациями по заявлениям граждан, утвержденного Указом Президента Республики Беларусь от 26 апреля 2010 г. № 200, и осуществляются без получения согласия субъекта персональных данных.
2.6. Что касается размещения на сайте учреждения образования фото- и видеоизображений, в том числе несовершеннолетних лиц, то в настоящее время в республике принимаются меры по внесению изменений в нормативные правовые акты в целях регулирования вопроса о размещении фотографий и видеозаписей на интернет-сайтах организаций.
До внесения соответствующих изменений в акты законодательства государственным учреждениям образования следует руководствоваться Положением о порядке функционирования интернет-сайтов государственных органов и организаций, утвержденным постановлением Совета Министров Республики Беларусь от 29 апреля 2010 г. № 645.
В этой связи размещение на основании подпункта 7.7 пункта 7 указанного Положения по решению руководителя государственного учреждения образования на интернет-сайте, в соцсетях фотографий и видеозаписей с изображением участников мероприятия (в том числе несовершеннолетних) без получения их согласия в рамках новостного контента, освещение спортивных, культурных, образовательных мероприятий не рассматривается как нарушение Закона. При этом независимо от правовых оснований обработки персональных данных необходимо соблюдать требования, предусмотренные статьей 4 Закона, в том числе о соразмерности обработки персональных данных заявленным целям их обработки, об исключении избыточности обработки персональных данных.
Таким образом, если съемка производится учреждением образования на публичном мероприятии или в месте, открытом для свободного посещения, изображение ребенка не должно быть основным объектом на снимке, фотография должна отражать именно проводимое мероприятие. В случае, если акцент делается на изображении ребенка,
то для размещения таких фотографий или видеоизображения необходимо получать согласие участника мероприятия (в отношении несовершеннолетнего в возрасте до 16 лет – согласие одного из его законных представителей).
2.7. Относительно размещения информации, содержащей персональные данные, в создаваемых обучающимися, их родителями группах в мессенджерах, необходимо учитывать, что данные отношения, несмотря на наличие обработки с использованием средств автоматизации, не являются предметом регулирования Закона. Такая обработка персональных данных осуществляется указанными лицами в процессе исключительно личного использования и не связана с их профессиональной или предпринимательской деятельностью (абзац второй пункта 2 статьи 2 Закона).
2.8. Каждое учреждение образования осуществляет обработку персональных данных своих работников.
В связи с неравным статусом сторон при выполнении трудовой функции согласие работников на обработку их персональных данных нанимателем не может носить свободного характера и, соответственно, выступать правовым основанием для обработки. В большинстве случаев такая обработка осуществляется в силу требований законодательства.
Поэтому обработка персональных данных при оформлении трудовых отношений, а также в процессе трудовой деятельности осуществляется без согласия субъекта персональных данных на основании абзаца восьмого статьи 6 и абзаца третьего пункта 2 статьи 8 Закона.
Более детально вопросы, касающиеся обработки персональных данных в связи с трудовой деятельностью, изложены в подготовленных Национальным центром защиты персональных данных Рекомендациях об обработке персональных данных в связи с трудовой (служебной) деятельностью, которые опубликованы на официальном сайте Центра по адресу: https://cpd.by/pravovaya-osnova/metodologicheskiye-dokumenty-rekomendatsii/.
В учреждениях образования также имеет место практика привлечения педагогических работников на основании гражданско-правовых договоров. Обработка персональных данных указанных лиц в целях совершения действий, установленных этим договором, в объеме, необходимом для его исполнения, осуществляется на основании абзаца пятнадцатого статьи 6 Закона.
Кроме того, Законом Республики Беларусь от 19 мая 2022 г. № 171-З ”Об изменении законов“ Закон Республики Беларусь от 19 ноября 1993 г. № 2570-XII ”О правах ребенка“ дополнен статьей 271, устанавливающей ограничения на работу с детьми. В целях соблюдения этих ограничений на учреждения образования возложена обязанность (при приеме на работу, заключении гражданско-правового договора), а также предоставлено право (в период работы) запрашивать из единого государственного банка данных о правонарушениях сведения о совершении ими преступлений, предусмотренных статьями 139, 145 – 147, 154, частями 2 и 3 статьи 165, главой 20, статьей 172, частью 2 статьи 173, статьями 181 – 182, 187, 342-1, 343 и 343-1 Уголовного кодекса Республики Беларусь, вне зависимости от снятия или погашения судимости либо прекращении уголовного преследования в отношении них за совершение указанных преступлений по основаниям, предусмотренным пунктами 3 или 4 части 1 статьи 29 Уголовно-процессуального кодекса Республики Беларусь.
Справочно.
С учетом положений абзаца двенадцатого статьи 1 Закона сведения о судимости относятся к специальным персональным данным.
Обработка указанных сведений осуществляется без согласия субъектов персональных данных на основании:
абзаца третьего пункта 2 статьи 8 Закона – в отношении работников;
абзаца шестнадцатого пункта 2 статьи 8 Закона – в отношении лиц, с которыми заключается (заключен) гражданско-правовой договор.
2.9. Предоставление персональных данных, то есть действие, направленное на ознакомление с персональными данными определенных лица или круга лиц, также является обработкой персональных данных
и должно осуществляться с соблюдением установленных Законом требований, в том числе при наличии соответствующего правового основания.
В ряде случаев обязанность по предоставлению учреждениями образования сведений об обучающихся, их законных представителях вытекает из законодательных актов и принятых в их развитие иных нормативных правовых актов.
Соответственно, если предоставление персональных данных обусловлено требованиями законодательных актов, то оно осуществляется на основании абзаца двадцатого статьи 6, а специальных персональных данных – абзаца шестнадцатого пункта 2 статьи 8 Закона.
Пример.
На основании абзаца второго части первой статьи 9 Закона Республики Беларусь от 5 ноября 1992 г. № 1914-XII ”О воинской обязанности и воинской службе“ должностные лица учреждений образования, ответственные за военно-учетную работу, обязаны вести учет призывников и военнообязанных, обучающихся в этих учреждениях, и в месячный срок сообщать сведения о поступлении на учебу граждан, состоящих или обязанных состоять на воинском учете,и об их отчислении из учреждений образования в военные комиссариаты.
В случае направления запроса о предоставлении персональных данных запрашивающий орган (организация) должен указать правовые основания для запроса, цель обработки, содержание и объем запрашиваемых персональных данных. При этом если правовым основанием для обработки персональных данных является согласие субъекта персональных данных, то запрос направляется с приложением копии согласия.
Также наличие правового основания не снимает с учреждений образования, предоставляющих персональные данные, обязанностей по соблюдению требований статьи 4 Закона, в том числе по исключению чрезмерной обработки (предоставления) персональных данных и по информированию субъекта персональных данных о том, какие персональные данные и кому предоставлялись.
Учреждение образования, предоставляющее информацию, при наличии сомнений может запрашивать дополнительную информацию на предмет соблюдения положений статьи 4 Закона, в частности, уточнения целей и, соответственно, объема информации, необходимой для их достижения.
2.10. В отношении организации пропускного режима и видеонаблюдения в учреждениях образования отмечаем, что использование системы видеонаблюдения прямо предусмотрено законодательным актом в случае отнесения объектов к числу подлежащих обязательному оборудованию средствами системы видеонаблюдения за состоянием общественной безопасности. Порядок ее использования и виды соответствующих объектов определены Указом Президента Республики Беларусь от 28 ноября 2013 г. № 527 ”О вопросах создания и применения системы видеонаблюдения в интересах обеспечения общественного порядка“.
Постановлением Совета Министров Республики Беларусь от 30 декабря 2013 г. № 1164 установлены критерии отнесения объектов к числу подлежащих обязательному оборудованию средствами системы видеонаблюдения за состоянием общественной безопасности. Одним из таких критериев является ее размещение на объекте учреждения образования.
Кроме того, видеонаблюдение может использоваться для выполнения обязанностей (полномочий), вытекающих из законодательных актов. К числу таких обязанностей (полномочий) может быть отнесено обеспечение охраны физических лиц, имущества учреждения образования от противоправных посягательств в соответствии с Законом Республики Беларусь от 8 ноября 2006 г. № 175-З ”Об охранной деятельности в Республике Беларусь“, Указом Президента Республики Беларусь от 25 октября 2007 г. № 534 ”О мерах по совершенствованию охранной деятельности“. В данном случае пропускной режим и видеонаблюдениерассматриваются в качестве мероприятий, направленных на исключение бесконтрольного входа (выхода) на охраняемый объект.
В приведенных случаях обработка персональных данных осуществляется на основании абзаца двадцатого статьи 6 Закона.
При этом в целях обеспечения принципа прозрачности обработки персональных данных (пункт 6 статьи 4 Закона) субъекты персональных данных должны быть проинформированы о видеонаблюдении с помощью специальных информационных знаков (табличек), размещенных на территории, где оно ведется.
Не допускается использование видеонаблюдения для наблюдения за местами, предназначенными для личных нужд граждан (туалеты, комнаты отдыха, раздевалки и т.п.).
Видеозаписи не могут быть использованы в личных и иных целях, не связанных с профессиональной деятельностью, и не подлежат изменению, использованию, распространению и предоставлению, кроме случаев, предусмотренных законодательными актами.
Разъяснения по вопросу использования системы видеонаблюдения в трудовых отношениях содержатся в пункте 7 Рекомендаций об обработке персональных данных в связи с трудовой (служебной) деятельностью, которые опубликованы на официальном сайте Центра
по адресу: https://cpd.by/pravovaya-osnova/metodologicheskiye-dokumenty-rekomendatsii/.
Обращаем также внимание, что обработка фотографий посетителей учреждений образования для видеораспознавания лиц (уникальной идентификации) в системе пропускного режима при организации пропускной системы не допускается. Такая обработка не соответствует требованиям, предусмотренным статьей 4 Закона, в том числе требованию о необходимости справедливого соотношения интересов всех заинтересованных лиц при обработке персональных данных. Так, принимая во внимание категорию персональных данных (специальные персональные данные), такая обработка может осуществляться лишь в тех случаях, когда иными способами нельзя достичь цели, закрепленной в законодательстве.
2.11. В случае если правовым основанием обработки персональных данных является согласие субъекта персональных данных (в отношении несовершеннолетних – его законного представителя), оно должно соответствовать требованиям, предусмотренным статьей 5 Закона.
В соответствии с пунктом 1 статьи 5 Закона согласие субъекта персональных данных представляет собой свободное, однозначное, информированное выражение его воли, посредством которого он разрешает обработку своих персональных данных.
При оценке того, является ли согласие свободным, следует исходить из того, обладает ли субъект персональных данных реальным выбором давать свое согласие либо его согласие является вынужденным, например, в силу связанности согласия с достижением иной, желаемой для него цели (например, заключением договора, осуществлением трудовой функции).
В целях обеспечения информированного согласия субъекту персональных данных до начала обработки должна быть предоставлена информация, предусмотренная пунктом 5 статьи 5 Закона.
Национальным центром защиты персональных данных разработана примерная форма согласия на обработку персональных данных. Данная форма доступна на официальном сайте Центра по адресу: https://cpd.by/forma-soglasija-na-obrabotku-personalnyh-dannyh-razrabotana-centrom/.
Полагаем необходимым вновь акцентировать внимание
на то, что согласно статье 4 Закона договор и согласие
являются самостоятельными правовыми основаниями обработки персональных данных. В этой связи включение в текст договора согласия на обработку персональных данных в целях исполнения договора влечет избыточную обработку персональных данных и противоречит требованиям Закона.
С дополнительной информацией о правовых основаниях обработки персональных данных можно ознакомиться на официальном сайте Центра по адресу: https://cpd.by/zachita-personalnyh-dannyh/operatoru/pravovye-osnovanija-obrabotki/.
3. Общие требования к обработке персональных данных
Независимо от целей и правовых оснований обработки персональных данных операторы должны соблюдать общие требования
к обработке персональных данных, установленные статьей 4 Закона,
в частности, требования о том, что:
3.1. обработка персональных данных должна быть соразмерна заявленным целям их обработки и обеспечивать на всех ее этапах справедливое соотношение интересов всех заинтересованных лиц (пункт 2 статьи 4 Закона).
Соразмерность в контексте этой нормы рассматривается как разумное и достаточное соотношение цели обработки персональных данных и используемых средств для ее осуществления, которое должно оцениваться на всех этапах обработки персональных данных, в том числе при принятии решения об ее осуществлении.
Так, при выборе способа обработки персональных данных оператору следует рассматривать вопрос о том, возможно ли достижение заявленной цели иными способами, без использования персональных данных или предусматривающими меньшее вмешательство в частную жизнь граждан и их персональные данные.
Пример.
Учет явки работников учреждения образования на работу и ухода
с нее может быть успешно организован с использованием карточной пропускной системы без использования специально для этих целей системы видеонаблюдения;
3.2. обработка персональных данных должна ограничиваться достижением конкретных, заранее заявленных законных целей.
Не допускается обработка персональных данных, не совместимая
с первоначально заявленными целями их обработки.
В случае необходимости изменения первоначально заявленных целей обработки персональных данных оператор обязан получить согласие субъекта персональных данных на обработку его персональных данных в соответствии с измененными целями обработки персональных данных при отсутствии иных оснований для такой обработки, предусмотренных настоящим Законом и иными законодательными актами.
Пример.
Если персональные данные получены для исполнения договора, оператор не может их использовать для рассылки информации, не связанной с его исполнением;
3.3. содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям их обработки. Обрабатываемые персональные данные не должны быть избыточными
по отношению к заявленным целям их обработки.
Для того чтобы установить, в каком объеме оператор вправе получать и обрабатывать персональные данные, необходимо обратить внимание на целевой характер их использования.
Пример.
Нанимателем разработана форма анкеты для кандидатов на трудоустройство, которая предусматривает сбор данных о кандидате на трудоустройство в учреждение образования, не имеющих отношения к выполнению планируемой работы, например, сбор информации о его родственниках, размере заработной платы на предыдущем месте работы и т.п. Обработка указанных персональных данных не основана на нормах законодательства, превышает необходимый объем по отношению к заявленной цели (трудоустройство) и признается избыточной обработкой персональных данных.
3.4. обработка персональных данных должна носить прозрачный характер (пункт 6 статьи 4 Закона). Субъект персональных данных (его законный представитель) имеет право знать, как и для каких целей его персональные данные собираются, используются, представляются или иным образом обрабатываются, даже если обработка осуществляется без его согласия в соответствии с требованиями законодательства. Соответствующая информация должна быть отражена в документах, определяющих политику оператора (уполномоченного лица) в отношении обработки персональных данных;
3.5. оператор обязан принимать меры по обеспечению достоверности обрабатываемых им персональных данных, при необходимости обновлять их;
3.6. хранение персональных данных должно осуществляться
в форме, позволяющей идентифицировать субъекта персональных данных, но не дольше, чем этого требуют заявленные цели обработки персональных данных.
В соответствии с указанной нормой, по достижении заявленных целей и при отсутствии иных оснований для обработки персональных данных, предусмотренных статьей 6 и пунктом 2 статьи 8 Закона и иными законодательными актами, оператором должны быть приняты меры
по прекращению обработки персональных данных, а также их удалению либо блокированию (абзац седьмой пункта 1 статьи 16 Закона).
В случае, если хранение документов, содержащих персональные данные, обусловлено необходимостью соблюдения требований о хранении документов, предусмотренных Законом Республики Беларусь от 25 ноября 2011 г. № 323-З ”Об архивном деле и делопроизводстве в Республике Беларусь“ и принятым в его развитие постановлением Министерства юстиции Республики Беларусь от 24 мая 2012 г. № 140 ”О перечне типовых документов Национального архивного фонда Республики Беларусь“, правовыми основаниями для продолжения их обработки будут выступать абзац двадцатый статьи 6 и абзац шестнадцатый пункта 2 статьи 8 Закона.
Пример.
Согласно пункту 717 перечня типовых документов Национального архивного фонда Республики Беларусь, образующихся впроцессе деятельности государственных органов, иных организаций и индивидуальных предпринимателей, с указанием сроков хранения, утвержденного постановлением Министерства юстиции Республики Беларусь от 24 мая 2012 г. № 140, срок хранения отчетов о работе родительских комитетов, попечительских советов в учреждениях образования, не являющихся источниками комплектования государственных архивов, составляет 5 лет.
Соответственно, обработка (хранение) персональных данных, содержащихся в указанных отчетах, в течение данных 5 лет будет осуществляться на основании абзаца двадцатого статьи 6 Закона.
По истечении сроков хранения, установленных законодательством, документы подлежат уничтожению.
4. Организация работы по реализации Закона.
После вступления в силу Закона все операторы обязаны привести свою деятельность по обработке персональных данных в соответствие с требованиями Закона, в частности его статей 16 и 17.
Для удобства операторов и во избежание нарушений законодательства о защите персональных данных Национальным центром защиты персональных данных разработаны и размещены на официальном сайте Центра:
пошаговый алгоритм приведения деятельности операторов, уполномоченных лиц в соответствие с требованиями Закона (https://cpd.by/pravovaya-osnova/metodologicheskiye-dokumenty-rekomendatsii/);
формы документов, необходимые операторам для работы с персональными данными, и комментарии к их заполнению (https://cpd.by/pravovaya-osnova/portfel-operatora/). Также указанные формы документов доступны для скачивания.
Актуальные вопросы в сфере защиты персональных данных и ответы на них оперативно размещаются Центром также в телеграмм-канале ”Центр персональных данных“ (https://t.me/cpd_by).
раскрыть » / « свернуть