Размер шрифта
-
+

Новая парадигма защиты и управления персональными данными в Российской Федерации и зарубежных странах в условиях развития систем обработки данных в сети Интернет - стр. 59

Закон требует предварительно уведомлять Надзорный орган по защите персональных данных (Dutch Data Protection Authority – College bescherming persoonsgegevens[82]) о факте частичной или полной автоматизированной обработки данных, не ожидая санкционирования таких действий. Поскольку Надзорный орган по защите данных несет ответственность прежде всего перед субъектом данных, это требование вполне логично. Отсутствие же уведомления о факте обработки создает презумпцию ненадлежащей обработки.

В ст. 1 закона «третье лицо» означает любое лицо, кроме субъекта данных, ответственного лица, обработчика или любого лица, находящегося в непосредственном подчинении ответственного лица или обработчика, которое имеет право на обработку персональных данных.

Конечную ответственность за действия третьего лица несут ответственное лицо и обработчик. Именно они отвечают перед субъектом персональных данных и надзорным органом в силу положений нидерландского закона об обязанностях указанных лиц (в частности, по обеспечению надлежащего обращения с данными).

1.5.4. Ответственность за нарушения в области персональных данных и запрет на передачу данных третьим лицам

В связи с утечками данных и нарушениями Закона о персональных данных в 2014 г. Надзорный орган Нидерландов оштрафовал на 15 млн евро компанию Google за использование персональных данных пользователей в целях создания персонализированной рекламы[83].

Поскольку передача третьим лицам персональных данных требует согласия субъекта, а сохранность данных обеспечивают оператор и обработчик, именно они несут первостепенную ответственность за нарушение режима обращения с данными. В случае любого его нарушения Надзорный орган по защите данных может проводить расследования инцидентов как по просьбе затронутых лиц, так и по собственной инициативе.

26 мая 2015 г. был принят Закон о нарушении персональных данных, в соответствии с которым операторы данных (т. е. субъекты, определяющие цель и способы их обработки) должны уведомлять Надзорный орган по защите данных и затронутых лиц о произошедшем или потенциальном инциденте и его характере. Данный закон повышает штраф за нарушение Закона о нарушении персональных данных до 810 тыс. евро или до 10 % чистого годового оборота за прошедший год. Штрафу могут быть подвержены как оператор данных, так и обработчик[84].

В российском законодательстве отсутствует прямой аналог нормы об обязательном информировании уполномоченного органа и субъекта данных об инциденте, что с учетом именно общей направленности на «обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных» (ст. 2) снижает возможность надлежащей обработки данных. Как указано выше, своевременное уведомление создает презумпцию того, что действия были совершены надлежащим образом, и уменьшает вину оператора или обработчика.

Страница 59