Un rezumat al proiectului de lege de modificare a Legii Federale din 27.07.2006 N 152-FZ „Privind datele personale” (152-FZ). Cu aceste modificări, 152-FZ „va permite comercializarea” Big Data, va întări drepturile operatorului de date personale. Cititorii ar putea fi interesați să acorde atenție punctelor cheie. Pentru o analiză detaliată, desigur, se recomandă citirea .
Așa cum este specificat în nota explicativă:
Proiectul de lege a fost elaborat în conformitate cu punctul 01.01.003.002.001 al planului de acțiune pentru direcția „Reglementare normativă” din programul „Economie digitală”, aprobat de Comisia Guvernamentală pentru utilizarea tehnologiilor informației în vederea îmbunătățirii calității vieții și a condițiilor pentru desfășurarea activităților de afaceri pe 18 decembrie 2017, proces-verbal nr. 2.
Ce pare a fi cel mai interesant?
(În textul de mai jos, se face referire la 152-FZ în toate locurile)
- Întâmpinăm „Datele dezvăluite”.
„Datele dezvăluite” nu sunt echivalente cu „Datele personale dezvăluite”. „Datele dezvăluite” sunt identice cu datele personale anonimizate, descrise, de exemplu, în contextul GDPR.
- Se naște un alt consimțământ: pentru procesarea datelor personale, incompatibilă cu scopurile colectării datelor personale (se completează cu alin. 2 art. 5).
- Procesarea datelor personale va fi acum permisă pentru prevenirea prejudiciilor materiale, avertizarea și prevenirea actelor ilegale (modificare în alin. 7 din art. 6) și pentru atingerea unor scopuri de interes public (se completează alin. 7.1. din art. 6).
- În alin. 9 din art. 6 „sau alte cercetări” se schimbă în „cercetări și (sau) analize” (punct important, vom reveni la el mai jos).
- O nouă bază pentru procesare în alin. 1 din art. 6 „12) se efectuează procesarea datelor personale obținute de operator în mod legal, în scopul obținerii datelor dezvăluite”. Aici se legalizează procesarea pentru dezvăluirea datelor fără participarea subiectului datelor personale.
- Se adaugă art. 8.1., care permite circulația civil - juridică a datelor personale dezvăluite. Asta înseamnă că datele vor putea fi utilizate în scopuri comerciale, vândute unor terțe părți. În scopuri statistice, de cercetare și (sau) analize, consimțământul subiectului nu este necesar.
- Dacă, în procesarea datelor personale dezidentificate, se pierde «dezidentificarea», consimțământul ulterior nu mai trebuie solicitat (dar va trebui găsit un temei legal). Acest lucru este indicat de „(sau)” adăugat în fraza „…se efectuează cu consimțământul subiectului datelor personale și(sau) în prezența temeiurilor menționate în punctele 2-11 din partea 1 a articolului 6…”.
- Datele dezidentificate pot fi utilizate liber fără consimțământul subiectului (modificări conform art. 8.1, alin. 4).
- Cerinețele și metodele de dezidentificare sunt atribuite nivelului Guvernului Federației Ruse.
- Se clarifică formele de obținere a datelor personale conform alin. 1 din art. 9, se legalizează formal formele electronice de obținere a consimțământului: SMS, formular pe site, alte metode.
- Subiectul datelor personale va avea posibilitatea de a schimba scopurile de procesare a datelor personale, declarate în (unicul) consimțământ. Aici se abrogă principiul: „Un scop – un consimțământ”. Modificările corespunzătoare pentru unificarea scopurilor sunt introduse în alin. 4 din art. 9. În cazul refuzului operatorului de date personale de a modifica consimțământul, refuzul motivat poate fi contestat la Roskomnadzor.
- Conform alin. 4 din art. 9, se simplifică semnarea consimțământului în formă electronică, acum în loc de „în formă de document electronic, semnat conform legislației federale cu semnătură electronică” se prevăd: „semnat conform legislației federale cu semnătură electronică sau confirmat prin orice mijloc care permite identificarea fiabilă a subiectului datelor personale și stabilirea voinței acestuia”.
- Practic, se legalizează practica neformală de publicare pe site a listei terților care prelucrează datele personale.
După cum raportează canalul Telegram Privacy Experts ():
Proiectul de lege conține noțiuni larg interpretate. De exemplu, „avertizări și prevenirea actelor ilegale” sau „scopuri de importanță publică”.
În același timp, proiectul de lege nu conține soluții în cazul în care, ca urmare a prelucrării unui set de date, devine posibilă atribuirea anumitor date personale unui anumit subiect.
Se observă că situația subiectului datelor personale se înrăutățește, în același timp riscurile pentru operatorul de date personale, legate de documentarea proceselor de prelucrare a datelor personale pentru noile tipuri de prelucrare, nu pot fi excluse.
Nu este clar în ce ordine trebuie șterse datele atunci când se schimbă scopurile prelucrării în «Consimțământul unic».
Notița explicativă se încheie cu mențiunea că proiectul de lege este conform prevederilor Acordului privind Uniunea Economică Eurasiatică din 29 mai 2014, precum și prevederilor altor tratate internaționale ale Federației Ruse, și nu va afecta indicatorii programelor de stat ale Federației Ruse și rezultatele acestora.
Sursa: habr.com
