Обработку персональных данных сегодня осуществляет практически каждый субъект хозяйствования – в отношении работников, клиентов и контрагентов. С 15 ноября 2021 года действует Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных», а функции уполномоченного органа возложены на Национальный центр защиты персональных данных (НЦЗПД). В этих условиях профессиональное юридическое сопровождение бизнеса в Минске становится не факультативной опцией, а инструментом снижения правовых и репутационных рисков оператора.
Ключевой тезис: надлежащий комплаенс в сфере персональных данных – это не декларативная политика на сайте, а система правовых оснований обработки, локальных правовых актов и мер защиты. Именно их отсутствие, а не сам факт обработки данных, влечет административную, а при наличии квалифицирующих признаков – уголовную ответственность.
Правовой статус: оператор и уполномоченное лицо
Оператором признается субъект, самостоятельно определяющий цели и содержание обработки персональных данных. Лицо, обрабатывающее данные по поручению оператора (провайдер облачных услуг, аутсорсинг бухгалтерии, колл-центр), выступает уполномоченным лицом. Существенно, что данный статус определяется фактически совершаемыми действиями, а не наличием подписанного договора. При этом ответственность перед субъектом персональных данных за действия уполномоченного лица несет оператор (п. 3 ст. 7 Закона № 99-З) с последующим правом регресса.
Обязательные требования к оператору
Законодательство возлагает на оператора комплекс обязанностей, соблюдение которых проверяется в первую очередь:
- наличие правового основания обработки – согласия субъекта либо основания, предусмотренного законодательными актами;
- издание политики в отношении обработки персональных данных до начала обработки и обеспечение неограниченного доступа к ней;
- принятие локальных правовых актов, определяющих порядок доступа к данным, их хранения и удаления;
- назначение лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных;
- реализация правовых, организационных и технических мер защиты, при необходимости – аттестация системы защиты информации;
- обеспечение прав субъектов персональных данных, включая предоставление информации и рассмотрение обращений;
- соблюдение порядка трансграничной передачи персональных данных.
Основные зоны правового риска
Правоприменительная практика показывает концентрацию нарушений в нескольких сегментах:
- обработка данных при отсутствии надлежащего согласия либо согласие, навязанное в качестве условия заключения договора;
- формальная либо отсутствующая политика, не отражающая фактические процессы обработки;
- привлечение уполномоченных лиц без оформления поручения обработки и без контроля за соблюдением ими требований законодательства;
- обработка биометрических данных, обезличенные данные в системах контроля доступа и домофонии подлежат технической защите на общих основаниях;
- несоблюдение порядка уведомления об инцидентах (утечках) (при участии иностранных уполномоченных лиц – необходимость подтверждения эквивалентных мер защиты).
Ответственность за нарушение законодательства
За нарушения в сфере персональных данных предусмотрена дисциплинарная, гражданско-правовая, административная (ст. 23.7 КоАП) и уголовная (ст. 203-1, 203-2 УК) ответственность. Субъект персональных данных вправе требовать возмещения имущественного и морального вреда (ст. 19 Закона № 99-З). Оператор отвечает перед субъектом как за собственные действия, так и за действия уполномоченного лица.
Планируемые изменения законодательства
НЦЗПД подготовлена концепция масштабной корректировки Закона № 99-З: внесение проекта в Совет Министров запланировано на август 2026 года, в Палату представителей – на ноябрь 2026 года. Приведенные ниже положения имеют статус законопроекта и могут быть скорректированы:
- упрощение формы согласия и оптимизация перечня специальных персональных данных (предполагается исключение сведений о членстве в профсоюзах);
- расширение оснований обработки без согласия (рассмотрение резюме соискателей, размещение фотоотчетов с мероприятий);
- установление единого 15-дневного срока рассмотрения обращений субъектов и обязательных требований к содержанию политики;
- закрепление правил видеонаблюдения на рабочих местах и регулирование решений, принимаемых исключительно автоматизированной обработкой (с правом субъекта на пересмотр решения);
- дифференциация моделей назначения ответственного лица (аутсорсинг для малого бизнеса; освобожденное лицо для операторов с обработкой свыше 100 тыс. субъектов и штатной численностью более 50 человек; централизация функций в холдингах).
Рекомендуемый порядок действий
- Провести правовой аудит обработки персональных данных: категории данных, цели и основания.
- Разработать и актуализировать документацию – политику, формы согласий, порядок доступа, договоры поручения с уполномоченными лицами.
- Оценить достаточность мер защиты и правовой статус контрагентов, в особенности при обработке биометрии и удаленном доступе.
- Заблаговременно оценить влияние планируемой реформы на процессы организации.
Юристы Юридической компании «ШеффГрупп» – юридической фирмы в Минске – окажут вам квалифицированную помощь:
- правовой аудит обработки персональных данных с выявлением обработки без основания и иных нарушений;
- разработка комплекта локальных правовых актов: политики, форм согласий, порядка доступа, договоров поручения;
- построение системы защиты: назначение ответственного лица, меры по ст. 17, регламентация видеонаблюдения и трансграничной передачи;
- подготовка к проверке НЦЗПД и правовое сопровождение при инциденте (утечке);
- оценка правовых последствий реформы 2026-2027 и адаптация процессов.
Не дожидайтесь жалобы субъекта или проверки уполномоченного органа. Оставьте заявку – и мы проведем анализ вашей ситуации и определим приоритетные меры. Заказать юридическую консультацию и получить помощь юриста в Республике Беларусь можно уже сегодня.
Материал носит информационный характер и не является юридической консультацией. Часть описанных новаций находится на стадии законопроекта и может быть изменена при принятии.