«Dane zanonimizowane» lub co planuje się w 152-FZ

Krótki przegląd projektu ustawy o zmianie ustawy federalnej z dnia 27.07.2006 r. nr 152-FZ „O danych osobowych” (152-FZ). Dzięki tym poprawkom 152-FZ „umożliwi handel” Big Data, wzmocni prawa operatora danych osobowych. Czytelnikom może być interesujące zwrócenie uwagi na kluczowe kwestie. W celu szczegółowej analizy zdecydowanie zaleca się czytanie źródło pierwotne.

Jak wskazano w uzasadnieniu:

Projekt ustawy został opracowany w wykonaniu punktu 01.01.003.002.001 planu działań w kierunku „Regulacje normatywne” programu „Cyfrowa gospodarka”, zatwierdzonego przez Rządową Komisję ds. Wykorzystania Technologii Informacyjnych w celu poprawy jakości życia oraz warunków prowadzenia działalności gospodarczej w dniu 18 grudnia 2017 r., protokół nr 2.

Co wydaje się najbardziej interesujące?

(W dalszej części tekstu odniesienia odnoszą się wszędzie do 152-FZ)

  1. Spotykamy się z „Danymi zanonimizowanymi”.

    „Dane zanonimizowane” nie są równe „Zanonimizowanym danym osobowym”. „Dane zanonimizowane” są tożsame z zanonimizowanymi danymi osobowymi opisanymi na przykład tutaj w kontekście RODO.

  2. Rodzi się jeszcze jedna zgoda: na przetwarzanie danych osobowych, które są niezgodne z celami zbierania danych osobowych (uzupełnione ust. 2 art. 5).
  3. Przetwarzanie danych osobowych będzie teraz dozwolone w celu zapobiegania szkodom majątkowym, zapobiegania i przeciwdziałania przestępstwom (zmiana w pkt 7 ust. 1 art. 6) oraz w celu osiągnięcia celów o znaczeniu społecznym (uzupełnione pkt 7.1 ust. 1 art. 6).
  4. W pkt 9 ust. 1 art. 6 „lub innych badawczych” zmienia się na „badawczych i (lub) analitycznych” (ważna kwestia, wrócimy poniżej).
  5. Nowa podstawa przetwarzania w ust. 1 art. 6 „12) przetwarzanie danych osobowych uzyskanych przez operatora na prawnych podstawach, w celu uzyskania danych zanonimizowanych”. Tutaj legalizuje się przetwarzanie w celu zanonimizowania danych bez udziału podmiotu danych osobowych.
  6. Dodaje się art. 8.1, który dopuszcza obrót prawny zanonimizowanymi danymi osobowymi. Tzn. dane można będzie wykorzystać do celów komercyjnych, sprzedawać osobom trzecim. Przy celach statystycznych, badawczych i (lub) analitycznych zgoda podmiotu nie jest wymagana.
  7. Jeśli podczas przetwarzania zanonimizowanych danych osobowych dochodzi do utraty "anonimowości", nie trzeba już na później pytać o zgodę (ale będzie trzeba znaleźć podstawę prawną). Na to wskazuje dodane "(lub)" w zdaniu „…jest realizowane za zgodą podmiotu danych osobowych i(lub) przy istnieniu podstaw wskazanych w punktach 2-11 części 1 artykułu 6…”.
  8. Dane anonimowe mogą być swobodnie wykorzystywane bez zgody podmiotu (zmiany w art. 8.1 cz. 4).
  9. Wymagania i metody anonimizacji zostały przeniesione na poziom Rządu Federacji Rosyjskiej.
  10. Określono formy uzyskiwania danych osobowych zgodnie z art. 9 cz. 1, formalnie legalizując elektroniczne formy uzyskiwania zgody: SMS, formularz na stronie, inne sposoby.
  11. Podmiot danych osobowych będzie miał możliwość zmiany celów przetwarzania danych osobowych zadeklarowanych w (jednolitym) zezwoleniu. Zasada: „Jeden cel – jedna zgoda” tutaj zostaje zniesiona. Odpowiednie zmiany dotyczące łączenia celów zostały wprowadzone w art. 9 cz. 4. W przypadku odmowy operatora danych osobowych wprowadzenia zmiany w zgodzie, uzasadniona odmowa będzie mogła być zaskarżona do Roskomnadzoru.
  12. Zgodnie z art. 9 cz. 4 uproszczono podpisanie zgody w formie elektronicznej, teraz zamiast „w formie dokumentu elektronicznego podpisanego zgodnie z ustawą federalną opisem elektronicznym” planuje się, aby brzmiało: „podpisane zgodnie z ustawą federalną opisem elektronicznym lub potwierdzone w jakikolwiek sposób, który pozwala wiarygodnie zidentyfikować podmiot danych osobowych i ustalić jego wolę.”
  13. De facto legalizuje się nieformalnie istniejącą praktykę publikowania na stronie wykazu osób trzecich, przetwarzających dane osobowe.

Jak informuje kanał Telegram Privacy Experts (@privacyexperts):

Projekt ustawy zawiera szeroko interpretowane pojęcia. Na przykład, „ostrzeżenia i zapobieganie nielegalnym działaniom” lub „ważne cele społeczne”.

Jednocześnie projekt ustawy nie zawiera rozwiązań w przypadku, gdy w wyniku przetwarzania zbioru danych stanie się możliwe przypisanie poszczególnych danych osobowych do konkretnego podmiotu.

Widać, że położenie podmiotu danych osobowych się pogarsza, równocześnie nie można wykluczyć ryzyka dla operatora danych osobowych związanego z dokumentowaniem procesów przetwarzania danych osobowych w nowych rodzajach przetwarzania.

Nie jest jasne, w jakiej kolejności należy usuwać dane w przypadku zmiany celów przetwarzania w „Jednolitym wyrażeniu zgody”.

Nota objaśniająca kończy się wskazaniem, że projekt ustawy jest zgodny z postanowieniami Umowy o Euroazjatyckiej Unii Gospodarczej z 29 maja 2014 roku, a także z postanowieniami innych międzynarodowych umów Federacji Rosyjskiej i nie wpłynie na wskaźniki programów państwowych Federacji Rosyjskiej oraz ich wyniki.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster