Защита персональных данных — это защита основных прав и свобод человека в отношении данных. |
17 апреля 2023 года Правительство издало Постановление № 13/2023/НД-КП (далее — Постановление) о защите персональных данных, вступающее в силу с 1 июля 2023 года, в целях обеспечения требований по защите прав субъектов персональных данных, предупреждения правонарушений в сфере персональных данных, затрагивающих права и интересы граждан и организаций.
Основные моменты
Постановление является правовым документом, регламентирующим защиту персональных данных и ответственность соответствующих органов, организаций и лиц за защиту персональных данных.
Защита персональных данных – это , прежде всего, защита основных прав и свобод человека в отношении данных. Положения Указа о защите персональных данных при их ведении направлены на предотвращение нарушения личных прав и свобод каждого человека.
При этом безопасность персональных данных имеет особое значение, поскольку кража данных может повлечь за собой экономические и социальные потери, такие риски, как: шантаж, мошенничество, присвоение имущества, клевета, посягательство на честь, достоинство, сексуальное насилие..., влекущие как материальные, так и духовные последствия, непосредственно затрагивающие права и законные интересы учреждений, организаций, предприятий и граждан.
Во-вторых, необходимо поощрять и уважать права субъектов персональных данных. Права субъектов персональных данных включают право на доступ, право давать согласие или не давать согласие на обработку персональных данных, право на получение информации и право требовать удаления данных...
Кроме того, субъекты персональных данных имеют право на защиту от других субъектов, нарушающих их персональные данные. Субъекты имеют право требовать возмещения ущерба в случае нарушения положений Указа, причиняющего ущерб праву на защиту персональных данных. В Указе также четко указано, что сбор, передача или купля-продажа персональных данных без согласия субъекта является нарушением закона.
Однако право субъекта на защиту персональных данных не является абсолютным правом, а может быть ограничено в случаях, предусмотренных законодательством, для защиты жизни и здоровья самого субъекта или других лиц; в чрезвычайных ситуациях, связанных с обороной страны, безопасностью государства, общественным порядком и безопасностью; для исполнения договорных обязательств, определенных законодательством, или для обеспечения деятельности государственных органов, предусмотренной специализированными законами.
Предоставление исключений направлено на реализацию принципа обеспечения прав отдельных лиц и организаций, но не ущемления законных интересов других лиц, организаций или национальных интересов при осуществлении этих прав.
В-третьих, содействовать процессу международной интеграции в вопросах защиты персональных данных. Указ соответствует международной практике и нормам в области защиты персональных данных. Многие развитые страны легализовали вопросы защиты персональных данных, что является основой для изучения и использования Вьетнамом.
Кроме того, международные организации, членом которых Вьетнам является или с которыми сотрудничает, разработали конвенции, рекомендации и стандарты в области конфиденциальности и защиты информации и персональных данных. К ним относятся принципы конфиденциальности Организации экономического сотрудничества и развития (ОЭСР), Конвенция Совета Европы о защите лиц при автоматизированной обработке информации и персональных данных, Руководящие принципы ООН в отношении компьютеризированных персональных данных и информационных файлов, Рамочные принципы конфиденциальности Азиатско -Тихоокеанского экономического сотрудничества (АТЭС), международные стандарты конфиденциальности и защиты информации и персональных данных (Мадридская резолюция), Общий регламент ЕС по защите данных (GDPR) и т. д.
Кроме того, в рамках развития сотрудничества между нашей страной и другими странами и территориями более 80 стран выпустили правовые документы о защите персональных данных, многие из которых содержат положения, применимые к вьетнамским организациям и гражданам. Таким образом, конкретные и подробные правила защиты персональных данных направлены на создание во Вьетнаме условий равенства и верховенства права, в том числе для иностранных граждан и организаций.
Проблемы
В настоящее время сохраняются значительные трудности в реализации Указа.
Во-первых, это проблема управления персоналом предприятий. В настоящее время многие предприятия строят модель «головная компания – дочерние компании» с единой экосистемой управления, при этом доступ к информации о сотрудниках осуществляется через общую систему.
Однако в соответствии с законодательством Вьетнама каждая компания (включая материнские компании и дочерние компании) считается отдельным и независимым юридическим лицом, поэтому передача персональных данных сотрудников компаниями в той же экосистеме для обслуживания внутреннего процесса управления предприятием также может считаться нарушением обязанности предприятия по защите персональных данных.
С другой стороны, в настоящее время многие предприятия сталкиваются с трудностями при реализации Указа и еще не доработали механизм и регламент управления и защиты персональных данных работников в соответствии с Указом.
Во-вторых, это противоречит правовым нормам, регулирующим деятельность кредитных организаций. В настоящее время деятельность кредитных организаций регулируется специализированными правовыми актами, такими как: Закон «О кредитных организациях» 2010 года (с изменениями и дополнениями 2014 года); Закон «О противодействии отмыванию денег»; Указ № 117/2018/ND-CP «О сохранении конфиденциальности и предоставлении информации о клиентах кредитных организаций и филиалов иностранных банков»; Циркуляр № 09/2020/TT-NHNN Государственного банка, регулирующий безопасность информационных систем при банковских операциях на уровне ниже уровня Закона.
С другой стороны, для банковской деятельности обработка данных затрагивает персональные данные, такие как: сбор, запись, анализ, подтверждение, хранение, редактирование, публикация, объединение, доступ, извлечение, отзыв, шифрование, расшифровка, копирование, обмен, передача, предоставление, передача, удаление, уничтожение персональных данных или другие связанные действия необходимы для предоставления услуг клиентам и управления рисками в банковской деятельности, обеспечения безопасности и защиты денежной системы, поэтому многие виды деятельности по обработке персональных данных клиентов не могут и не требуют согласия клиентов, в то время как пункт 2 статьи 3 и пункт 1 статьи 9 Указа предусматривают, что субъекты имеют право знать об обработке своих персональных данных, за исключением случаев, когда иное предусмотрено другими Законами.
Или в пункте 2 статьи 9 указано, что субъект имеет право не давать согласие на обработку своих персональных данных; субъект имеет право удалять, получать доступ, запрашивать ограничение обработки данных и возражать против обработки данных, за исключением случаев, когда в других законах предусмотрены иные положения статьи 9. Таким образом, будет запутанным и нецелесообразным, если Указ будет применяться жестко и без единых указаний.
Кроме того, предоставление услуг и продуктов кредитными организациями осуществляется в соответствии с многочисленными процессами, связанными с одним продуктом. Каждый процесс, связанный с одним продуктом, включает в себя множество различных этапов и связан со сбором, оценкой, анализом и предоставлением данных об очень больших клиентских досье. При этом Постановление обязывает контролера и обработчика персональных данных получать согласие субъекта персональных данных (клиента) на все процедуры обработки при осуществлении любых действий по обработке данных (статья 11); а перед осуществлением действий по обработке данных субъект персональных данных должен быть уведомлен (статья 13). Это по-прежнему является еще одним препятствием для деятельности кредитных организаций.
Кроме того, кредитным организациям необходимо привести в соответствие с Указом свои информационно-технологические системы и другие подзаконные акты, регулирующие деятельность кредитных организаций; формы договоров и соглашений должны быть пересмотрены в соответствии с ним, что создает значительные трудности для осуществления банковских операций.
В-третьих, часть населения не понимает и не осведомлена о необходимости защиты своих персональных данных, поэтому они с легкостью делятся личной информацией в социальных сетях, непреднамеренно позволяя злоумышленникам использовать ее в неблаговидных целях.
Некоторые люди не осознают четко ценности защиты персональных данных как обеспечения личной неприкосновенности, а также боятся предоставлять персональную информацию, что затрудняет государственным органам осуществление государственного управления защитой персональных данных, а также расследование и рассмотрение нарушений законодательства о защите персональных данных.
Кроме того, ситуация с куплей-продажей персональных данных, риск утечки информации, создаёт серьёзные последствия, затрагивая социально-экономические проблемы. Мошенничество, спам-реклама посредством звонков и сообщений по-прежнему остаются сложными и влияют на жизнь людей.
Безопасность персональных данных имеет особое значение, поскольку кража данных может привести к экономическим и социальным потерям, напрямую затрагивая права и законные интересы учреждений, организаций, предприятий и отдельных лиц. (Источник: Shutterstock) |
Реализация Указа на практике
Вьетнам — одна из стран с самой высокой скоростью развития и использования Интернета в мире, с более чем 70 миллионами пользователей. Персональные данные более 2/3 населения страны хранятся, публикуются, передаются и собираются в цифровой среде, киберпространстве, в различных формах и с различной степенью детализации.
Указ представляет собой прорыв в обеспечении прав человека в условиях цифровой трансформации, преодолении недостатков и несоответствий в практике обеспечения, защиты и обеспечения безопасности персональных данных, а также повышении ответственности отечественных и иностранных агентств, организаций и лиц, непосредственно участвующих или связанных с деятельностью по обработке персональных данных во Вьетнаме.
Для того чтобы Указ действительно оказался эффективным на практике, необходимо сосредоточить внимание на следующих вопросах:
Во-первых, необходимо повысить ответственность предприятий за защиту прав работников. При использовании рабочей силы предприятия обязаны собирать и хранить информацию о сотрудниках. В целях управления трудовыми отношениями работодатели и предприятия получают и обрабатывают большой объём персональных данных сотрудников, но небрежное обращение с информацией может привести к непредсказуемым последствиям.
Предприятиям необходимо тщательно изучить и оценить общее воздействие Декрета, оперативно пересмотреть и обновить процедуры и инструкции по обработке персональных данных в соответствии с новыми правилами; рассмотреть возможность создания механизмов и разработки правил управления на основе положений Декрета; поддерживать и соблюдать эти механизмы и правила на протяжении всего процесса работы.
Во-вторых, устранить препятствия для кредитной деятельности кредитных организаций . Госбанку необходимо тесно взаимодействовать с соответствующими министерствами, особенно с Министерством общественной безопасности, для разработки единых рекомендаций по защите персональных данных в кредитном секторе, обеспечивая как повышение оперативной ответственности кредитных организаций за защиту данных клиентов, так и выполнение специализированных требований и задач.
В-третьих, для реального вступления Указа в силу необходимо провести активную работу по распространению и разъяснению законодательства. В частности, необходимо подчеркнуть необходимость принятия Указа с высшей целью – соблюдением и защитой прав человека и гражданина. И, прежде всего, субъект персональных данных должен сам глубоко понимать и повышать свою осведомлённость и ответственность в области защиты персональных данных.
Указ о защите персональных данных состоит из 4 глав с 44 статьями, в которых всесторонне признаются основные права лиц как субъектов данных и устанавливаются технические и юридические обязанности контролеров и обработчиков данных. Указ представляет собой прорыв в обеспечении прав человека в условиях цифровой трансформации, преодолении недостатков и несоответствий в практике обеспечения, защиты и обеспечения безопасности персональных данных, а также повышении ответственности отечественных и иностранных агентств, организаций и лиц, непосредственно участвующих или связанных с деятельностью по обработке персональных данных во Вьетнаме. |
Источник
Комментарий (0)