<<
>>

Директива 95/46/ЕС Европейского парламента и Совета Европейского Союза от 24 октября 1995 года «О защите прав частных лиц применительно к обработке персональных данных и о свободном движении таких данных»

(Извлечения)

ЕВРОПЕЙСКИЙ ПАРЛАМЕНТ И СОВЕТ ЕВРОПЕЙСКОГО СОЮЗА, принимая во внимание Договор об учреждении Европейского Сообщества и, в частности, статью 100а этого Договора,

принимая во внимание предложение Комиссии (1), принимая во внимание мнение Комитета по экономическим и социальным вопросам (2),

действуя в соответствии с процедурой, установленной статьей 189b Договора,

ПРИНЯЛИ НАСТОЯЩУЮ ДИРЕКТИВУ:

Глава I ОБЩИЕ ПОЛОЖЕНИЯ

Статья 1.

Предмет Директивы

В соответствии с настоящей Директивой, государства-участники защищают фундаментальные права и свободы физических лиц, и, в частности, их право на неприкосновенность частной жизни применительно к обработке персональных данных.

Государства-участники не будут ни ограничивать, ни запрещать свободный поток персональных данных между государствами-участниками по причинам, связанным с защитой, допускаемой в п. 1.

Статья 2. Определения

Для целей настоящей Директивы:

«персональные данные» означают любую информацию, связанную с идентифицированным или идентифицируемым физическим лицом («субъектом данных»); идентифицируемым лицом является лицо, которое может быть идентифицировано прямо или косвенно, в частности, посредством ссылки на идентификационный номер или на один или несколько факторов, специфичных для его физической, психологической, ментальной, эко-номической, культурной или социальной идентичности;

«обработка персональных данных» («обработка») означает любую операцию или набор операций, выполняемых над персональными данными, как автоматическими средствами, так и без таковых, такие как сбор, запись, организация, хранение, актуализация или изменение, извлечение, консультирование, использование, раскрытие посредством передачи, распространения или предоставления иного доступа, группировка, блокирование, стирание или разрушение;

«картотека персональных данных» («картотека») означает любой структурированный набор личных данных, являющийся доступным в соответствии с определенными критериями, централизованный, децентрализованный или распределенный на функциональной или географической основе;

«контролер» означает физическое или юридическое лицо, официальный орган, агентство или иной орган, который самостоятельно или совместно с другими определяет цели и средства обработки персональных данных; в случае, когда цели или средства обработки определяются национальным законодательством или законами, или нормами Сообщества, контролер или особые критерии его назначения могут устанавливаться национальным законом или законом Сообщества;

«обработчик» означает физическое или юридическое лицо, официальный орган, агентство или иной орган, который обрабатывает персональные данные по поручению контролера;

«третья сторона» означает любое физическое или юридическое лицо, официальный орган, агентство или иной орган, кроме субъекта данных, контролера, обработчика и лиц, которые уполномочены обрабатывать данные с прямой санкции контролера или обработчика;

«получатель» означает физическое или юридическое лицо, официальный орган, агентство или иной орган, которому раскрываются данные, являющееся или не являющееся третьей стороной; однако власти, могущие получать данные в рамках частного запроса, не должны считаться получателями;

«согласие субъекта данных» означает любое свободно данное конкретное и сознательное указание о своей воле, которым субъект данных опо-вещает о своем согласии на обработку касающихся его персональных данных.

Статья 3.

Пределы

Настоящая Директива применяется к обработке персональных данных, полностью или частично автоматическими средствами, и обработке средствами, отличными от автоматических, персональных данных, составляющих часть картотеки или предназначенных составлять часть картотеки.

Настоящая Директива не применяется к обработке персональных данных:

• в ходе деятельности, выходящей за рамки закона Сообщества, таких как указано в Разделах V и VI Соглашения о Европейском Союзе, и в любом случае к операциям по обработке, касающимся общественной безопасности, обороны, государственной безопасности (включая экономическое благосостояние государства, если операции по обработке относятся с вопросам государственной безопасности) и деятельности государства в сферах уголовного права,

• физическим лицом в ходе чисто личной или бытовой деятельности.

Статья 4. Применимое национальное законодательство

Каждое государство-участник применяет национальные положения, которые оно принимает на основании настоящей Директивы для обработки персональных данных в случае, если:

обработка осуществляется в контексте деятельности учреждения контролера на территории государства-участника; если тот же контролер учреждается на территории нескольких государств-участников, он должен предпринять необходимые меры в обеспечение того, чтобы каждое из этих учреждений выполняло обязательства, установленные применимым национальным законодательством;

контролер учрежден не на территории государства-участника, а в месте, где его национальное законодательство применяется на основании международного публичного права;

контролер учрежден не на территория Сообщества и, в целях обработки персональных данных, использует оборудование, автоматизированное или иное, расположенное на территории указанного государства-участника, если такое оборудование не используется только для целей транзита по территории Сообщества.

При обстоятельствах, указанных в пункте 1 (с), контролер должен назначить представителя, учрежденного на территории такого государства-участника, без ущерба для судебных исков, которые могут быть возбуждены против самого контролера.

Глава II

ОБЩИЕ НОРМЫ О ЗАКОННОСТИ ОБРАБОТКИ ЛИЧНЫХ ДАННЫХ

Статья 5

Государства-участники, в пределах положений настоящей Главы, определят подробнее условия, в соответствии с которыми обработка персональных данных является законной.

Раздел I

Принципы, касающиеся качества данных

Статья 6

1.

Государства-участники примут меры, чтобы персональные данные:

(а) обрабатывались корректно и законно;

собирались для объявленных, явных и законных целей, и в дальнейшем не обрабатывались каким-либо образом, несовместимым с этими целями. Дальнейшая обработка данных для исторических, статистических или научных целей не считается несовместимой с данными принципами при условии, что государства-участники обеспечат соответствующие гарантии;

были адекватными, относящимися к делу и не избыточными в отно-шении целей, для которых они собираются и/или в дальнейшем обрабатываются;

были точными и — если необходимо — актуальными; должны быть предприняты любые обоснованные шаги, чтобы неточные или неполные данные, применительно к целям, для которых они собирались или для которых они впоследствии обрабатывались, удалялись или уточнялись;

хранились в форме, позволяющей идентификацию субъектов данных не долее, чем это необходимо для целей, с которыми данные собирались или впоследствии обрабатывались. Государства-участники установят необходимые гарантии для персональных данных, хранимых более длительные сроки в исторических, статистических или научных целей.

2. Контроль за выполнением пункта 1 является обязанностью контролера.

Раздел II

Критерии для легитимизации обработки данных

Статья 7

Государства-участники обеспечат, что личные данные будут обрабатываться только в случае, если:

субъект данных недвусмысленно дал свое согласие; или

обработка необходима для исполнения контракта, в котором субъект данных является стороной или для принятия мер до заключения контракта по просьбе субъекта данных; или

обработка необходима для выполнения юридического обязательства, субъектом которого является контролер; или

обработка необходима для защиты жизненных интересов субъекта данных; или

обработка необходима в целях обеспечения законных интересов контролера или третьей стороны (сторон), которым раскрыты данные, кроме случаев, когда такие интересы перекрываются интересами фундаментальных прав и свобод субъекта данных, защита которых требуется согласно Статье 1(1).

Раздел III Особые категории обработки

Статья 8. Обработка особых категорий данных

1. Государства-участники запретят обработку персональных данных, раскрывающих расовое или этническое происхождение, политические взгляды, вероисповедание или философское воззрение, членство в профессиональном союзе, а также обработку данных, касающихся здоровья или интимной жизни.

Пункт 1 не применяется в случае, если:

субъект данных дал свое явное согласие на обработку таких данных, кроме случаев, когда законами государства-участника установлено, что указанный в п. 1 запрет не может быть отменен на основании согласия субъекта данных; или

обработка необходима в целях исполнения обязательств и особых прав контролера в сфере законодательства о труде в той мере, в какой это допускается национальным законодательством, предусматривающим адекватные гарантии; или

обработка необходима для защиты жизненных интересов субъекта данных или иного лица, если субъект данных физически или юридически неспособен дать свое согласие; или

обработка осуществляется в ходе законной деятельности с надлежащими гарантиями фондом, ассоциацией или любой иной некоммерческой организацией в политических, философских, религиозных или профсоюзных целях и при условии, что обработка относится исключительно к членам организации или лицам, имеющим регулярный контакт с нею в связи с ее целями, и что данные не раскрываются третьим лицам без согласия субъекта данных; или

обработка относится к данным, которые явно сделаны общедоступными субъектом данных, или являются необходимыми для внесения, поддержания или защиты судебных исков.

Пункт 1 не применяется в случае, если обработка данных требуется в целях превентивной медицины, медицинского диагноза, предоставления медицинского обслуживания, лечения или управления услугами здравоохранения, а также если такие данные находятся во владении лица, профессионально занимающегося медицинской деятельностью в соответствии с национальным законодательством или правилами, установленными компетентными национальными органами, устанавливающими обязательства сохранения профессиональной тайны, или иного лица, также имеющего эк-вивалентные обязательства по сохранению тайны.

При условии предоставления надлежащих гарантий, государства-участники могут по причинам особого общественного интереса установить исключения дополнительно к указанным в п. 2 либо посредством национального законодательства, либо по решению надзорного органа.

Обработка данных, касающихся правонарушений, уголовного наказания или мер безопасности, может осуществляться только под контролем официального органа, или — если в соответствии с национальным законодательством предусмотрены надлежащие особые гарантии — с учетом частич- ных исключений, установленных государством-участником в соответствии с национальными нормами, предусматривающими надлежащие особые гарантии. Однако полный реестр уголовных приговоров может вестись только под контролем официального органа.

Государства-участники могут установить, что данные, касающиеся административных санкций или судебных решений по гражданским делам, также могут обрабатываться под контролем официального органа.

Исключения из пункта 1, предусмотренные в пп. 4 и 5, должны сообщаться Комиссии.

Государства-участники определяют условия, на которых может обрабатываться национальный идентификационный номер или любой иной идентификатор общего назначения.

Статья 9. Обработка персональных данных и свобода выражения

Государства-участники установят освобождения или исключения из положений настоящей главы, главы IV и главы VI для обработки персональных данных, осуществляемой исключительно в целях журналистики или в целях художественного или литературного творчества, только если они необходимы для применения права на неприкосновенность частной жизни с правилами, регулирующими свободу слова.

Раздел IV

Информация, передаваемая субъекту данных

Статья 10. Информация в случаях сбора данных у субъекта данных

Государства-участники обеспечат, что контролер или его представитель предоставят субъекту данных, у которого получены касающиеся его данные, по меньшей мере следующую информацию, кроме случаев, когда он уже обладает ею:

личность контролера или его представителя, если таковой имеется;

цели обработки, для которых предназначены данные;

любую иную информацию, такую, как:

получатели или категории получателей данных;

является ли ответ на вопросы обязательным или добровольным, а также возможные последствия отказа от ответа;

наличие права доступа и права уточнять касающиеся его данные в той мере, в какой требуется дополнительная информация, касающаяся конкретных обстоятельств, при которых собираются данные, чтобы гарантировать корректную обработку применительно к субъекту данных.

Статья 11. Информация в случаях, когда данные были получены не у субъекта данных

1. Если данные были получены не у субъекта данных, государства-участники обеспечат, что контролер или его представитель на момент документирования персональных данных или в случае, когда предполагается разглаше- ние данных третьей стороне, не позднее времени, когда данные впервые разглашаются, предоставит субъекту данных по меньшей мере следующую информацию, кроме случаев, когда он уже обладает ею:

личность контролера или его представителя, если таковой имеется;

цели обработки;

любую иную информацию, такую, как:

категории используемых данных;

получатели или категории получателей данных;

наличие права доступа и права уточнять касающиеся его данные в той мере, в какой требуется дополнительная информация, касающаяся конкретных обстоятельств, при которых собираются данные;

гарантии корректной обработки применительно к субъекту данных.

2. Пункт 1 не применяется в тех случаях, когда, в частности, для обработки в статистических целях или же в целях исторических или научных исследований, предоставление такой информации оказывается невозможным или может повлечь непропорциональные усилия, или же если документирование или разглашение прямо определяются законом.

Раздел V

Право субъекта данных на доступ к данным

Статья 12. Право доступа

Государства-участники гарантируют право каждого субъекта данных получать от контролера:

без принуждения и без чрезмерной отсрочки или затягивания:

подтверждение того, были ли или нет в обработке относящиеся к нему данные, и информацию по меньшей мере о целях обработки, категории используемых данных, получателях или категориях получателей, которым сообщаются данные,

контакты с ним в доступной форме касательно обрабатываемых дан-ных и любой доступной информации, касающейся их источника,

сведения о логике, используемой в любой автоматической обработке данных, касающихся его, по меньшей мере в случае автоматических решений, указанных в ст. 15(1);

по мере необходимости — уточнение, стирание или блокировку данных, не соответствующих положениям настоящей Директивы, в частности, в связи с неполным или неточным характером данных;

уведомление третьих лиц, которым раскрываются данные, о любых уточнениях, стирании или блокировках данных, произведенных в соответствии с п. (b), если это не оказывается невозможным или требующим непропорциональных усилий.

Раздел VI Исключения и ограничения

Статья 13

Государства-участники могут принимать законодательные меры для ограничения сферы обязательств и прав, предусмотренных в статьях 6(1), 10, 11(1), 12 и 21, если такое ограничение является необходимой мерой для обеспечения:

национальной безопасности;

обороны;

общественной безопасности;

предотвращения, расследования, раскрытия и обвинения по уголовным преступлениям или нарушений этики в регулируемых профессиях;

важных экономических или финансовых интересов государства-участника или Европейского Союза, включая финансовые, бюджетные и налоговые вопросы;

мониторинговых, инспекционных или управленческих функций, связанных, хотя бы и случайно, с осуществлением официальных полномочий, указанных в п. (с), (d) и (е);

защиты субъекта данных или прав и свобод иных лиц.

С учетом адекватных законных гарантий, в частности, того, что данные не используются для принятия мер или решений, касающихся любого конкретного лица, государства-участники могут — в случае, если явно отсутствует риск нарушения неприкосновенности частной жизни субъекта данных — законодательными мерами ограничить права, установленные в ст. 12, если данные обрабатываются исключительно в целях научных исследований, или хранятся в персонифицированной форме в течение срока, не превышающего период, необходимый исключительно для целей сбора статистики.

Раздел VII Право субъекта данных на возражения

Статья 14. Право субъекта данных на возражения

Государства-участники предоставят субъекту данных право:

по меньшей мере в случаях, указанных в статье 7 (е) и (f), в любое время высказывать на законном основании возражение против обработки касающихся его данных, кроме случаев, когда национальным законодательством определено иное. Если возражение является обоснованным, контролер обязан прекратить обработку этих данных;

бесплатно высказывать возражение против обработки касающихся его персональных данных, которые, по мнению контролера, обрабатываются для целей прямого маркетинга, или получать уведомление прежде, чем персональные данные будут впервые раскрыты третьим сторонам, или использованы по их поручению в целях прямого маркетинга, и в явной форме получать право бесплатно высказывать возражение против такого раскрытия или использования.

Государства-участники предпримут необходимые меры, чтобы гарантировать, что все субъекты данных знают о существовании права, указанного в первом абзаце пункта b.

Статья 15. Автоматизированные решения в отношении частных лиц

Государства-участники предоставят каждому лицу право не оказаться под воздействием решения, порождающего юридические последствия в отношении него или существенно воздействующего на него, и основанного исключительно на автоматической обработке данных, предназначенной для оценки некоторых касающихся его личных аспектов, таких, как выполнение им своей работы, кредитоспособность, надежность, поведение, и т.п.

С учетом остальных статей настоящей Директивы, государства-участники обеспечат, что лицо может оказаться под воздействием решения указанного в п. 1, если такое решение:

принято в ходе заключения или исполнения контракта, при условии, что запрос на заключение или исполнение контракта, хранящийся у субъекта данных, был удовлетворен, или что приняты надлежащие меры для обеспечения его законных интересов, такие, как соглашения, позволяющие ему высказать свою точку зрения; или

санкционировано законом, также устанавливающим меры для обеспечения законных интересов субъекта данных.

Раздел VIII

Конфиденциальность и безопасность обработки

Статья 16. Конфиденциальность обработки

Любое лицо, действующее с санкции контролера или обработчика, включая самого обработчика, имеющее доступ к персональным данным, не должно вести их обработку кроме как по указанию контролера, если это не требуется от него по закону.

Статья 17. Безопасность обработки

Государства-участники обеспечат, что контролер должен будет реализовать надлежащие технические и организационные меры для защиты персональных данных от случайного или незаконного уничтожения или случайной утраты, изменения, неправомерного раскрытия или доступа, в частности, когда обработка влечет передачу данных по сети, а также от всех иных незаконных форм обработки.

С учетом состояния и стоимости их реализации такие меры должны обеспечить надлежащий уровень безопасности для рисков, представленных обработкой и природой защищаемых данных.

Государства-участники обеспечат, что контролер должен — в случае, если обработка осуществляется по его поручению — избрать обработчика, предоставляющего достаточные гарантии в отношении мер технической без- опасности и организационных мер, регулирующих осуществляемую обработку, и обеспечить соблюдение таких мер.

Обработка силами обработчика должна осуществляться на основе соглашения или нормативного акта, содержащего обязательства обработчика перед контролером и, в частности, оговаривающего, что:

обработчик будет действовать только по указаниям контролера,

указанные в п. 1 обязательства, определенные законом государства-участника, в котором учрежден обработчик, будут также обязательными для обработчика.

В целях поддержания корректности, части контракта или нормативного акта, касающиеся защиты данных, и требования в отношении мер, указанных в п. 1, должны быть оформлены в письменной или иной эквивалентной форме.

Раздел IX Уведомление

Статья 18. Обязанность уведомлять надзорный орган

Государства-участники обеспечат, что контролер или его представи-тель, если таковой имеется, должен уведомить надзорный орган, указанный в ст. 28 перед осуществлением полностью или частично любой операции по автоматической обработке, либо набора таких операций, предназначенных служить единой цели или нескольким связанным целям.

Государства-участники могут в целях упрощения или освобождения от уведомления установить только в следующих случаях нижеследующие условия:

если для категорий операций по обработке, которые — с учетом обрабатываемых данных — едва ли могут существенно нарушить права и свободы субъекта данных, — они определяют цели обработки, данные или категории данных, подлежащие обработке, категорию или категории субъектов данных, получателей или категории получателей, которым раскрываются данные, и продолжительность времени, в течение которого данные хранятся, и/или

если контролер, в соответствии с национальным законом, регулирую-щим его деятельность, назначает должностное лицо по защите персональных данных, ответственное, в частности:

за обеспечение применения национальных положений, принятых на основании настоящей Директивы;

за ведение реестра операций по обработке, проводимых контролером, с указанием информации, указаннойх в ст. 21(2).

Таким образом гарантируя, что права и свободы субъекта данных едва ли могут быть существенно нарушены операциями по обработке.

Государства-участники могут установить, что п. 1 не применяется к обработке, единственной целью которой является ведение реестра, который в соответствии с законами и нормативными актами предназначен для предоставления информации общественности и который доступен либо общественности в целом, либо любому лицу, проявляющему законный интерес.

Государства-участники могут установить освобождение от обязанности уведомления или упрощение уведомления в случае операций по обработке, указанных в ст. 8(2)(d).

Государства-участники могут оговорить, что об отдельных либо всех неавтоматизированных операциях по обработке, касающихся персональных данных, должно делаться уведомление, либо установить для таких операций упрощенное уведомление.

Статья 19. Содержание уведомления

Государства-участники могут определить информацию, указываемую в уведомлении. Оно, по меньшей мере, должно включать:

имя (наименование) и адрес контролера и его представителя, если таковой имеется;

цель или цели обработки;

описание категории или категорий субъекта данных и данных, или категории относящихся к ним данных;

получателей или категории получателей, которым могут раскрываться данные;

предполагаемую передачу в третьи страны;

общее описание, позволяющее произвести предварительную оценку правомерности мер, принятых согласно ст. 17 для обеспечения безопасности обработки.

Государства-участники установят процедуры, согласно которым надлежит уведомлять надзорный орган о любых изменениях, касающихся ин-формации, указанной в п. 1.

Статья 20. Предварительная проверка

Государства-участники определят операции по обработке, которые могут с большой вероятностью представлять особый риск для прав и свобод субъектов данных и будут контролировать, чтобы такие операции по обработке проверялись до их начала.

Такие предварительные проверки должны осуществляться надзорным органом вслед за получением уведомления от контролера или должностного лица, отвечающего за защиту данных, который при наличии сомнений должен обратиться за консультацией в надзорный орган.

Государства-участники могут также проводить такие проверки в контексте подготовки либо меры национального парламента, либо меры, основанной на такой законодательной мере, определяющих характер обработки и устанавливающих надлежащие гарантии.

Статья 21. Гласность операций по обработке

Государства-участники примут меры для обеспечения гласности операций по обработке.

Государства-участники обеспечат, чтобы в надзорном органе велся реестр операций по обработке, о которых делается уведомление в соответствии со ст. 18.

Реестр должен, по меньшей мере, содержать информацию, перечисленную в ст. 19 (1) (а)-(е).

С реестром может знакомиться любое лицо.

Государства-участники обеспечат, применительно к операциям по об-работке, не подлежащим уведомлению, что контролеры или иной орган, на-значенный государствами-участниками, сделают доступной любому лицу по запросу в надлежащей форме по меньшей мере информацию, указанную в ст. 19 (1) (а)-(е).

Государства-участники могут установить, что данное положение не применяется к обработке, единственной целью которой является ведение реестра, который в соответствии с законами или нормативными актами предназначен для представления информации общественности и который доступен либо общественности в целом, либо любому лицу, имеющему законный интерес.

<< | >>
Источник: В.Н. Монахов. СМИ и Интернет: проблемы правового регулирования. 2003

Еще по теме Директива 95/46/ЕС Европейского парламента и Совета Европейского Союза от 24 октября 1995 года «О защите прав частных лиц применительно к обработке персональных данных и о свободном движении таких данных»:

  1. Глава 6Система регулирования учета и отчетности 4 й, 7 й и 8 й Директивами совета Европейского союза
  2. § 2. Общие требования к обработке, хранению, использованию, передаче и защите персональных данных работников
  3. ОБЩИЕ ПРИНЦИПЫ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
  4. § 1. Понятие персональных данных работника и их обработка
  5. Успехи Европейского платежного союза (ЕПС)
  6. 90. Экологическая политика европейского союза: принципы и основные направления
  7. Защита персональных данных
  8. 58. УПОЛНОМОЧЕННЫЙ ПО ПРАВАМ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ
  9. Глава XII. ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ РАБОТНИКА
  10. 1.1. Совет народных комиссаров РСФСР Декрет о печати от 28 октября 1917 года
  11. Единая база данных или отдельные группы данных
  12. 3. Модели представления данных в электронных базах данных
  13. 6.5. Защита экологических прав и Европейский суд по правам человека
  14. ПО ДЕЛУ О ПРОВЕРКЕ КОНСТИТУЦИОННОСТИ СТАТЕЙ 2.1 И 16 ЗАКОНА РСФСР ОТ 18 ОКТЯБРЯ 1991 ГОДА "О РЕАБИЛИТАЦИИ ЖЕРТВ ПОЛИТИЧЕСКИХ РЕПРЕССИЙ" (В РЕДАКЦИИ ОТ 3 СЕНТЯБРЯ 1993 ГОДА) В СВЯЗИ С ЖАЛОБОЙ ГРАЖДАНКИ З.В. АЛЕШНИКОВО
  15. 43. ЕВРОПЕЙСКИЙ СОЮЗ