Как стать автором
Обновить
46.1
Digital Rights Center
Юридическая помощь в цифровом пространстве

Правовой статус оператора персональных данных

Время на прочтение5 мин
Количество просмотров3.3K

Изначальная публикация

Согласно ст.3 ФЗ «О персональных данных», оператором является государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

Данная норма выделяет два критерия, при наличии которых лицо квалифицируется как оператор персональных данных:

  • организация и (или) осуществление обработки персональных данных;

  • определение целей обработки персональных данных, состав обрабатываемых персональных данных и действия (операции), совершаемые с персональными данным.

При детальном рассмотрении определения оператора персональных данных встает вопрос о том, должно ли лицо для квалификации в качестве оператора соответствовать обоим или одному из данных критериев.

Зачастую организацию и(или) осуществление обработки персональных данных может выполнять лицо, действующее по поручению иного лица (принципала) и не определяющее цели, состав и операции обработки персональных данных. Типичным примером такого лица является хостинг-провайдер, осуществляющий хранение и иную обработку персональных данных по поручению клиента. В подобных отношениях клиент  соответствует обоим критериям оператора, в то время как хостинг-провайдер соответствует только критерию организации и (или) осуществления обработки персональных данных, при условии, что клиент самостоятельно определяет цели, состав и операции по обработке персональных данных, и хостинг-провайдер не использует такие персональные данные в собственных целях. В случае же, когда хостинг-провайдер по тем или иным причинам и основаниям (или без таковых) определяет цели, состав и операции по обработке персональных данных независимо от клиента, такая деятельность хостинг-провайдера соответствует обоим критериями оператора.

В отличие от описанного примера, крайне затруднительно представить ситуацию, при которой лицо будет определять цели, состав и операции по обработке персональных данных, без организации и (или) осуществления обработки персональных данных этим же лицом или иными лицами по его поручению. Учитывая, что закон не содержит прямого запрета на определение целей, состава и операций по обработке персональных данных, любое лицо вправе осуществлять такое определение, но такая деятельность не будет входить в сферу регулирования ФЗ «О персональных данных», поскольку согласно ст.1 указанного закона, закон регулирует отношения, связанные с обработкой персональных данных, для наличия которой очевидно недостаточно только определить цели, состав и способы обработки без осуществления самой обработки.

Таким образом, справедливо утверждать, что для квалификации в качестве оператора лицо должно соответствовать обоим указанным критериям. С другой стороны, закон допускает соответствие обоим критериям не только независимо, но и совместно с другими лицами. И если часть предусмотренных статусом оператора действий осуществляется лицом в рамках поручения принципала, то в таких отношениях можно говорить о совместном выполнении обоих критериев обоими участниками процесса обработки.

Работа с персональными данными в рамках поручения принципала не означает, что хостинг-провайдер не определяет самостоятельные, присущие только ему цели и способы обработки персональных данных. Если целью обработки персональных данных принципала является хранение персональных данных в рамках оказания услуг субъектам персональных данных, то целью хостинг-провайдера является исполнение договора с принципалом. И если способом обработки принципала является обмен цифровыми данными с хостинг-провайдером, то хостинг-провайдер при хранении данных на своих серверах может использовать свои независимые способы обработки, о деталях которых принципал может быть и не осведомлен, если способы обработки касаются, например, защиты данных.

Следовательно, в любых подобных отношениях в рамках российского законодательства и клиент, и хостинг-провайдер могут выступать в качестве операторов. Данный вывод является ключевым для определения правового статуса лиц, осуществляющих обработку персональных данных по поручению оператора, существование которых предусмотрено ч.3 ст.6 ФЗ «О персональных данных». Несмотря на то, что данная норма прямо не называет операторами лиц, действующих по поручению оператора, её положения не исключают возможность наличия статуса оператора у такого лица в рамках обработки персональных данных по поручению.

Такая трактовка законодательства вызывает ряд вопросов, которые, впрочем, вполне поддаются решению. Учитывая, что хостинг-провайдер может быть не осведомлен о том, что обрабатываемые им данные являются персональными (что не освобождает его от исполнения обязанностей оператора), встает вопрос об ответственности за соблюдение обязанностей оператора и о возможности такого соблюдения. Несмотря на то, что неосведомлённый оператор может быть привлечен к ответственности и понести убытки, закон не запрещает установить в поручении на обработку персональных данных или ином соглашении механизмы ответственности клиента-принципала перед таким оператором за отсутствие факта передачи оператору сведений, необходимых для исполнения его публичных обязанностей.

Справедливость данного подхода подтверждается также тем, что согласно ч.4 ст.6 ФЗ «О персональных данных», лицо, обрабатывающее персональные данные по поручению оператора, освобождается от обязанности получению согласия субъекта на обработку персональных данных. А согласно ч.5 указанной статьи, лицо, действующее по поручению оператора, не несет ответственности перед субъектами персональных данных, которая полностью возлагается на оператора-принципала (что не исключает публичной ответственности лица, действующего по поручению). Данные исключения позволяют оператору, действующему по поручению, в полном объеме соблюдать требования, предъявляемые законом к оператору.

Такие положения закона, на первый взгляд, противоречат мировой практике, в частности – GDPR (Общему регламенту защиты персональных данных (Регламент (Европейский Союз) 2016/679)), статья 4 которого прямо разделяет понятия «контроллера», определяющего цели и способы обработки персональных данных, и «процессора», обрабатывающего персональные данные от имени контроллера, для каждого из которых закон устанавливает свои обязанности. Но фактически использование отдельного термина «процессор» является техническим приемом, который позволяет упростить описание правового статуса оператора, выполняющего функции процессора, в части его отличий от статуса оператора-контроллера. Можно утверждать, что ФЗ «О персональных данных» следует подходам GDPR, но не вводит отдельный термин, аналогичный процессору, а описывает особенности его статуса через исключения из общих положений об обязанностях оператора.

Логика такого подхода также позволяет избежать неопределенности правового статуса лиц, обрабатывающих персональные данные по поручению процессора, которые не состоят в прямых отношениях с изначальным контроллером. В то время как ст.28 GDPR предусматривает особенности правового статуса процессоров, обрабатывающих персональные данных по поручению процессоров верхнего уровня, в ФЗ «О персональных данных» статус таких процессоров напрямую не описан, и единственным способом определения статуса таких процессоров в рамках российского закона является квалификация отношений между двумя процессорами как отношений между контроллером и процессором, что в совокупности с механизмами гражданского-правовой ответственности контроллера перед процессором и исключениями, предусмотренными для операторов, являющихся процессорами, делает описанный подход жизнеспособным и обоснованным, а также расширяющим возможности привлечения процессоров и контроллеров к субсидиарной публичной ответственности, которые позволяют более эффективно защищать интересы субъектов персональных данных, не ущемляя прав контроллеров и процессоров.

Теги:
Хабы:
Рейтинг0
Комментарии1

Публикации

Информация

Сайт
drc.law
Дата регистрации
Дата основания
Численность
11–30 человек
Местоположение
Россия
Представитель
Sarkis Darbinyan

Истории