- Услуги
- Экономические споры
- Взыскание задолженности
- Составление иска
- Международный коммерческий арбитраж
- Иностранный суд
- Проектные споры
- Корпоративное право
- Юрист по аренде
- Юрист по строительству
- Интеллектуальная собственность
- Споры в сфере грузоперевозок
- Таможенное право
- Защита деловой репутации
- Налоговая консультация
- Составление заявлений о банкротстве
- Юрист по налогам
- Разработка договора
- Получение лицензии
- Лицензирование фармацевтической деятельности
- Третейский суд
- Медиация
- Онлайн - консультация
- Иск за 10 минут
- Защита персональных данных организации
- Курс по защите персональных данных с сертификатом
- Корпоративное обучение
- Отзывы
- О нас
- Кейсы
- Контакты
- Полезная информация
- Новости
-
- Услуги
- Экономические споры
- Взыскание задолженности
- Составление иска
- Международный коммерческий арбитраж
- Иностранный суд
- Проектные споры
- Корпоративное право
- Юрист по аренде
- Юрист по строительству
- Интеллектуальная собственность
- Споры в сфере грузоперевозок
- Таможенное право
- Защита деловой репутации
- Налоговая консультация
- Составление заявлений о банкротстве
- Юрист по налогам
- Разработка договора
- Получение лицензии
- Лицензирование фармацевтической деятельности
- Третейский суд
- Медиация
- Онлайн - консультация
- Иск за 10 минут
- Защита персональных данных организации
- Курс по защите персональных данных с сертификатом
- Корпоративное обучение
- О нас
- Кейсы
- Контакты
- Полезная информация
- Новости
- иск за 10 минут
- Услуги
Какие документы по персональным данным обязана иметь компания в Беларуси
Предварительная консультация от юриста с опытом 15–25 лет
Персональные данные — это любая информация, относящаяся к идентифицированному физическому лицу или физическому лицу, которое может быть идентифицировано. К ним относятся фамилия, имя, отчество, дата рождения, идентификационный номер, адрес проживания, контактные данные, фотографии и другие сведения, позволяющие определить конкретного человека. В Беларуси работу с такими данными регулирует Закон от 7 мая 2021 года № 99-З «О защите персональных данных» (далее – Закон). Для бизнеса это означает комплекс обязательств: от разработки внутренних документов до обеспечения технической защиты информации. Несоблюдение требований влечёт административные штрафы, а в отдельных случаях — уголовную ответственность.
Почему бизнес обязан разрабатывать документы по персональным данным
Каждая функционирующая компания в Беларуси обрабатывает персональные данные. Это может быть информация о сотрудниках для начисления заработной платы, данные клиентов при заключении договоров или сведения о посетителях, зафиксированные системой видеонаблюдения. Обработкой считается любое действие с персональными данными: сбор, запись, систематизация, хранение, изменение, использование, передача, обезличивание или удаление.
Согласно абзацу третьему пункта 3 статьи 17 Закона , юридические лица Беларуси, индивидуальные предприниматели и иные организации, выступающие операторами персональных данных, обязаны издать документы, определяющие политику в отношении обработки персональных данных. Эти документы должны быть доступны для ознакомления, в том числе через интернет-сайт компании.
Национальный центр защиты персональных данных Республики Беларусь осуществляет контроль за соблюдением законодательства. Согласно планам проверок, регулярно проводятся плановые проверки операторов, работающих с большими массивами данных. Кроме того, внеплановые проверки могут назначаться по жалобам граждан или при получении сведений о нарушениях. Компании без надлежащего пакета документов подвергаются риску получения предписаний об устранении нарушений и привлечения к ответственности.
Какие документы обязательны для всех операторов персональных данных
Законодательство не устанавливает исчерпывающего перечня обязательных документов, но практика и разъяснения регулятора позволяют определить минимальный пакет. Важнейший документ — согласие субъекта на обработку персональных данных, если иное не предусмотрено законом (например, обработка данных для исполнения договора). Согласие должно быть свободным, конкретным, информированным и выраженным до начала обработки.
Компания должна назначить структурное подразделение или конкретного работника, который будет осуществлять внутренний контроль за обработкой персональных данных. Обычно это оформляется приказом руководителя с внесением соответствующих изменений в должностную инструкцию работника.
Политика оператора в отношении обработки персональных данных – это ключевой документ, который информирует субъектов персональных данных об условиях обработки. Политика должна содержать: наименование и контактные данные оператора, цели и правовые основания обработки, перечень обрабатываемых категорий данных, сроки обработки, информацию об уполномоченных лицах при их наличии, порядок реализации прав субъектов персональных данных, способы обеспечения защиты данных. Национальный центр защиты персональных данных рекомендует использовать примерные формы, размещённые на официальном сайте центра.
Как оформлять согласия и информировать субъектов
Согласие на обработку данных может быть оформлено в письменной форме, в виде электронного документа или другим способом, обеспечивающим фиксацию. В согласии обязаны быть указаны цели обработки, конкретный перечень данных, сроки хранения, а также способы реализации прав субъекта (доступ, изменение, отзыв согласия).
Перед сбором согласия оператор должен предоставить субъекту исчерпывающую информацию о планируемой обработке, включая наименование компании, цели, правовые основания и сроки. Это может быть реализовано через отдельные формы согласия или через разделы в Политике обработки персональных данных.
Что должно быть в политике обработки персональных данных
Документ должен быть составлен доступным языком и размещён так, чтобы любой заинтересованный человек мог с ним ознакомиться.
В политике необходимо указать категории субъектов персональных данных: работники компании, клиенты, контрагенты, посетители офиса. Для каждой категории следует описать, какие именно данные собираются. Например, для работников это фамилия, имя, отчество, дата рождения, образование, трудовая биография, сведения о семейном положении и детях для налоговых вычетов, банковские реквизиты для перечисления заработной платы.
Правовые основания обработки должны быть чётко обозначены. Это может быть согласие субъекта персональных данных, выполнение договора, исполнение требований законодательства. Согласно пункту 7 статьи 6 Закона, согласие не требуется, если обработка осуществляется на основании заключённого договора или для выполнения обязанностей, предусмотренных законодательными актами.
Сроки хранения персональных данных определяются в соответствии с установленными нормативными сроками хранения документов. Если такие сроки не установлены, оператор определяет их самостоятельно, исходя из целей обработки. Принцип таков: данные хранятся столько, сколько это необходимо для достижения цели их обработки.
Если компания привлекает уполномоченных лиц для обработки персональных данных, это должно быть отражено в политике. Уполномоченными лицами могут быть провайдеры облачных сервисов, компании, обслуживающие системы видеонаблюдения, агентства, проводящие маркетинговые исследования. С такими лицами заключается договор, в котором фиксируются их обязанности по защите данных.
Важный раздел политики — права субъектов персональных данных и механизм их реализации. Граждане имеют право знать, какие их данные обрабатываются, требовать внесения изменений при неточности, отозвать согласие, потребовать прекращения обработки или удаления данных. Компания должна описать, как именно можно реализовать эти права: куда направлять заявление, в какой срок будет получен ответ, в каком формате.
Какие штрафы предусмотрены за нарушения
Ответственность за нарушение законодательства о персональных данных установлена статьёй 23.7 Кодекса об административных правонарушениях и статьёй 203-1 Уголовного кодекса.
Административные штрафы применяются за умышленные незаконные сбор, обработку, хранение или предоставление персональных данных либо нарушение прав субъектов. Часть 1 статьи 23.7 КоАП предусматривает штраф до пятидесяти базовых величин. Если нарушение совершено лицом, которому данные стали известны в связи с профессиональной деятельностью, штраф возрастает: от четырёх до ста базовых величин.
Умышленное незаконное распространение персональных данных влечёт наложение штрафа до двухсот базовых величин. Распространением считаются действия, направленные на ознакомление с персональными данными неопределённого круга лиц. Например, размещение на сайте компании отзыва клиента с его фамилией, именем и фотографией без получения согласия.
Несоблюдение мер обеспечения защиты персональных данных наказывается штрафом от двух до десяти базовых величин для физических лиц, от десяти до двадцати пяти базовых величин для индивидуальных предпринимателей, от двадцати до пятидесяти базовых величин для юридических лиц.
Уголовная ответственность наступает при причинении существенного вреда правам и законным интересам гражданина. Статья 203-1 Уголовного кодекса предусматривает наказание в виде штрафа, общественных и исправительных работ, ареста, ограничения или лишения свободы в зависимости от тяжести последствий и обстоятельств совершения преступления.
Типичные ошибки при работе с персональными данными
Практика показывает, что многие компании допускают однотипные нарушения. Одна из распространённых ошибок — избыточная обработка данных.
Другая частая ошибка — публикация персональных данных на сайте компании без согласия субъектов. Размещение фотографий сотрудников с указанием имён, отзывов клиентов, информации о победителях конкурсов требует получения письменного согласия.
Отсутствие механизма реализации прав субъектов персональных данных — ещё одна проблема. Граждане имеют право получить информацию о том, какие их данные обрабатываются, требовать исправления неточностей, отозвать согласие.
Недостаточная защита информационных систем создаёт риски утечки данных. Использование устаревших паролей, отсутствие разграничения доступа, игнорирование обновлений безопасности, хранение персональных данных на незащищённых носителях — всё это может привести к компрометации данных и ответственности компании.
Как защитить бизнес от санкций: практические рекомендации
Первый шаг — провести внутренний аудит обработки персональных данных. Необходимо выявить все бизнес-процессы, в которых задействованы персональные данные, определить категории субъектов и обрабатываемой информации, правовые основания обработки, места хранения данных, лиц, имеющих доступ к ним.
Второй шаг — разработать и утвердить обязательный пакет документов. Использовать можно примерные формы, размещённые на сайте Национального центра защиты персональных данных, адаптировав их под специфику своего бизнеса. Все работники, обрабатывающие персональные данные, должны быть ознакомлены с документами под подпись.
Третий шаг — обеспечить техническую защиту информационных систем. Установить и регулярно обновлять антивирусное программное обеспечение, использовать сложные пароли и менять их с установленной периодичностью, разграничить права доступа к данным, настроить резервное копирование.
Четвёртый шаг — организовать обучение персонала. Работники должны понимать, что такое персональные данные, какие требования к их обработке установлены, какую ответственность несут за нарушения. Регулярные инструктажи и тестирование помогут снизить риски, связанных с человеческим фактором.
Если возникают сомнения в правильности организации работы с персональными данными, целесообразно обратиться за консультацией к специалистам. Национальный центр защиты персональных данных проводит обучающие мероприятия и оказывает информационно-консультационные услуги. Кроме того, центр предлагает услугу добровольного аудита, по итогам которого выдаётся заключение, освобождающее компанию от плановых проверок на пять лет.
Юридическая компания «Экономические споры» с 2019 года помогает бизнесу выстраивать законную работу с персональными данными. В нашей команде — пятнадцать юристов и специалистов, каждый из которых обладает опытом от пятнадцати до двадцати пяти лет практики.
Директор компании Сергей Белявский — практикующий юрист с двадцатилетним опытом работы в экономических судах, из которых десять лет занимал должность судьи. Сегодня он является рекомендованным арбитром Международного арбитражного суда при Белорусской торгово-промышленной палате и других арбитражей, автором пяти книг и более двух тысяч публикаций по юридической тематике.
Наши специалисты владеют русским, польским и английским языками, работают в партнёрской сети, охватывающей более ста шестидесяти стран. На нашем YouTube-канале и в Instagram около двадцати пяти тысяч подписчиков следят за юридическими разборами и практическими рекомендациями.
В компании работают четыре медиатора, функционирует собственный третейский суд «Экономические споры». Офисы расположены в Минске по адресу улица Кульман, 11, и в Гродно — улица Калючинская, 23. Мы открыли счёт в PKO Bank Polski для удобства международных расчётов. Средняя оценка компании по отзывам клиентов — 4,95 балла из пяти возможных.
Если вашему бизнесу необходима помощь в приведении работы с персональными данными в соответствие с требованиями законодательства, оставьте заявку — предложим реалистичный план решения с учётом специфики вашей деятельности и объёма обрабатываемой информации.
Наши эксперты
Спасибо! Ваше сообщение принято. Мы перезвоним Вам в кратчайшее время.
Не удалось отправить сообщение!
Неверный формат e-mail









