Коллектив авторов - Новая парадигма защиты и управления персональными данными в Российской Федерации и зарубежных странах в условиях развития систем обработки данных в сети Интернет
Независимые надзорные органы по защите данных в соответствии с проектом Регламента получают больше полномочий, чтобы иметь возможность лучше контролировать соблюдение правил Европейского союза внутри собственной страны.
Кроме контроля реализации проекта Регламента, к их задачам отнесены:
1) повышение осведомленности общественности о рисках, правилах, гарантиях и правах в отношении обработки персональных данных, при этом особое внимание должно уделяться обработке персональных данных детей;
2) разработка рекомендаций для национальных парламентов, правительств и других учреждений, органов по совершенствованию законодательных и административных мер, связанных с защитой прав граждан и их свобод в отношении обработки персональных данных;
3) работа с запросами субъектов персональных данных и при необходимости сотрудничество с надзорными органами других государств – членов Европейского союза в целях подготовки ответов на запросы;
4) расследования, инициированные жалобами субъектов персональных данных, органов власти, организаций, информирование заявителей о ходе такого расследования, а также самостоятельные расследования по вопросам защиты персональных данных;
5) сотрудничество, в том числе обмен информацией, и оказание взаимной помощи другим надзорным органам с целью обеспечения согласованности и применения Регламента;
6) мониторинг развития информационно-коммуникационных технологий, коммерческой практики и иных событий, оказывающих влияние на защиту персональных данных;
7) определение и утверждение требований к защите персональных данных;
8) содействие созданию механизмов сертификации защиты данных, пломб защиты данных и специальных знаков;
9) проведение регулярного мониторинга подтверждения проведенных сертификаций и др.
Одновременно каждое государство – член Европейского союза должно обеспечить ряд следственных полномочий собственного надзорного органа, необходимых для защиты персональных данных, полномочий по выдаче предписаний по устранению правонарушений, консультативных полномочий. Данные органы будут наделены правом наложения штрафов на компании, нарушающие законодательство Европейского союза по защите персональных данных. При принятии решения о размере административного штрафа в каждом конкретном случае необходимо учитывать сущность, тяжесть и продолжительность нарушения, умышленный или неосторожный характер правонарушения, число субъектов персональных данных, пострадавших от правонарушения, меры, принимаемые оператором или обработчиком персональных данных для уменьшения ущерба субъектов персональных данных, все предыдущие нарушения оператора персональных данных, любые другие отягчающие или смягчающие вину правонарушителя факторы.
Надзорные органы взаимодействуют друг с другом в режиме, необходимом для исполнения своих обязанностей, в частности, обмениваясь всей полезной информацией.
Кроме того, в ЕС можно выделить совещательный тип взаимодействия надзорных органов. Так, на основании ст. 29 Директивы 95/46/ЕС функционирует достаточно влиятельная Рабочая группа по защите физических лиц при обработке персональных данных. Рабочая группа состоит из представителя надзорного органа или органов, назначенного от каждого из государств – членов ЕС, и представителя органа или органов, созданных в интересах институций и органов ЕС, а также представителя Европейской комиссии.
Европейский инспектор по защите данных (European Data Protection Supervisor) также является лицом, уполномоченным на защиту персональных данных в Европейском союзе[8] (далее – инспектор). Деятельность инспектора регламентирована разделом 8 Регламента от 18 декабря 2000 г. № 45/2001 «О защите физических лиц при обработке персональных данных, осуществляемой учреждениями и органами сообщества, и о свободном обращении таких данных».
Акты, принимаемые инспектором, в сущности, относятся к категории так называемого гибкого права (soft law), которые, хотя и не обладают характеристиками нормативно-правовых актов, в достаточной степени оказывают влияние на формирующиеся правоотношения. Инспектором могут быть использованы следующие инструменты: официальные отчеты, выражающие позицию инспектора по определенному вопросу; мнения; результаты проведенных исследований, например, позиционный документ о передаче персональных данных в третьи страны (The Transfer of Personal Data to Third Countries and International Organisations by EU Institutions and Bodies) от 14 июля 2014 г.)[9], или, например, Мнение-рекомендации инспектора (EDPS Recommendations on the Directive for Data Protection in the Police and Justice Sectors[10]) от 28 октября 2015 г. На официальном сайте инспектора по защите данных ЕС представлены все материалы по множеству актуальных вопросов.
Необходимо также отметить деятельность Европейского агентства по сетевой и информационной безопасности – ENISA (European Network and Information Security Agency) (агентство ЕС, созданное c целью повышения эффективности функционирования внутреннего рынка, оно выступает в роли консультанта и центра передовых технологий в сфере сетевой и информационной безопасности для стран – членов ЕС и институтов ЕС и содействует развитию связей между странами – членами ЕС, институтами ЕС, хозяйствующими субъектами и частным бизнесом).
При возникновении споров надзорных органов окончательное мнение по существу спорных вопросов будет формировать Европейский совет по защите данных. Данный Совет учреждается во исполнение проекта Регламента. Планируется, что его состав будет представлен руководителями национальных надзорных органов по защите персональных данных и инспектором Совета.
1.1.10. Регулирование таргетированной (адресной, основанной на персональных данных и запросах лица) рекламы
Согласно ст. 19 проекта Регламента субъект персональных данных наделяется правом возразить на аргументированных основаниях в отношении обработки своих персональных данных. Оператор обработки данных должен прекратить такую обработку, если не докажет, что имеются законные основания, которые выше интересов и аргументов субъекта персональных данных. При обработке персональных данных в целях прямого маркетинга субъект персональных данных должен иметь право возразить в любой момент против обработки своих персональных данных. Информация о данном праве должна предоставляться субъекту персональных данных предельно понятно и отдельно от любых других сведений. Если субъект персональных данных против обработки собственных персональных данных в целях прямого маркетинга, персональные данные больше не могут обрабатываться в указанных целях.
1.1.11. Порядок трансграничной передачи персональных данных
Статьей 25 Директивы не в качестве исключения, а в качестве правила устанавливается, что государства – члены ЕС могут разрешить передачу в третью страну персональных данных, только если соответствующая третья страна обеспечивает достаточный уровень защиты. Необходимо оговориться о критериях и порядке оценки уровня защиты при составлении перечня стран для беспрепятственного обмена данными согласно Директиве 95/46/ЕС.
Согласно и. 2 ст. 25 достаточность уровня защиты, предоставляемого третьей страной, оценивается в свете всех обстоятельств, связанных с операцией по передаче или с последовательностью операций по передаче данных. Особое внимание уделяется характеру данных, цели и продолжительности предлагаемой операции или операций по обработке, стране происхождения и стране конечного назначения, законодательным правилам – как общим, так и отраслевым, – действующим в соответствующей третьей стране, а также профессиональным правилам и мерам безопасности, соблюдаемым в этой стране.
Однако иных нормативных документов, разъясняющих вышеуказанное положение об определении «адекватности» или «неадекватности» стран для передачи персональных данных, не принято. Методологические критерии для оценки режима передачи персональных данных изложены в документе рекомендательного характера, адресованном непосредственно публичным органам власти по вопросу понимания органами ЕС и странами – участницами ЕС критериев определения «адекватности» или «неадекватности» стран при передаче персональных данных, содержащихся в Директиве 95/46/ЕС и в других международных правовых актах. Рабочая группа по защите частных лиц в связи с обработкой персональных данных, созданная на основании Директивы 95/46/ЕС (ст. 29), издала руководящие принципы в помощь осуществления оценки:
1) WP 4 (5020/97) «Рабочий документ, содержащий первые ориентиры относительно передачи персональных данных третьим странам – возможные пути продвижения в оценке соответствия», документ для обсуждения, принятый Рабочей группой 26 июня 1997 г.;
2) WP 7 (5057/97) «Оценка саморегулирования отрасли: в каких случаях она вносит значимый вклад в уровень защиты данных в третьей стране?», рабочий документ, принятый Рабочей группой 14 января 1998 г.;