Кіріспе

Жеке деректерді өңдеуді реттейтін заңдар

Ақпараттық құпиялылық, деректердің құпиялылығы немесе деректерді қорғау заңдары жеке тұлғалардың деректерін алу, пайдалану және сақтау қағидаларын құқықтық тұрғыдан регламенттейді. Әлемдік заңнама жеке тұлғалардың өз деректерін кім пайдаланатынын бақылауға құқығы бар екенін көрсетеді. Бұл, әдетте, қандай деректер сақталатынын, олардың мақсатын білу және мақсат жойылған жағдайда деректерді жоюға талап ету құқығын қамтиды. Қазіргі таңда 80-нен астам ел мен тәуелсіз аумақ, оның ішінде Еуропаның көптеген елдері, Латын Америкасы мен Кариб бассейні, Азия және Африканың көптеген мемлекеттері жан-жақты деректерді қорғау заңдарын қабылдады. Еуропалық Одақта 2018 жылдың 25 мамырынан бастап күшіне енген «Жалпы деректерді қорғау регламенті» (GDPR) қолданыста. АҚШ кең ауқымды ақпараттық құпиялылық заңын қабылдамағанымен, Калифорния тұтынушылардың құпиялылығы туралы заң (CCPA) сияқты кейбір салаларда шектеулі салалық заңдарды қабылдады.

Құқық саласы бойынша

Германияның Гессия штаты 30 қыркүйек 1970 жылы әлемдегі алғашқы деректерді қорғау заңын қабылдады. Германияда «ақпараттық өзділіктің анықталуы» термині алғаш рет 1983 жылғы халық санағы кезінде жиналған жеке ақпаратқа қатысты неміс конституциялық шешімінде қолданылды.

Үндістан

Үндістан 2023 жылдың тамызында «Цифрлық жеке деректерді қорғау актісін – 2023» қабылдады.

Қытай

Қытай 2021 жылдың ортасында Жеке Ақпаратты Қорғау Заңына (PIPL) қабылдады және ол 2021 жылдың 1 қарашасынан бастап күшіне енді. Заң келісімге, жеке тұлғаның құқықтарына және деректерді өңдеудің ашықтығына баса назар аударады. PIPL-ді Еуроодақтың Жалпы деректерді қорғау ережесімен (GDPR) салыстыруға болады, себебі олардың қолданылу саласы мен көптеген қағидалары ұқсас.

Шри-Ланка

2022 жылдың басында Шри-Ланка Оңтүстік Азиядағы жеке деректердің құпиялылығын қамтамасыз ететін толыққанды заңнаманы қабылдаған алғашқы ел болды. 2022 жылғы 9 нөміріндегі «Жеке деректерді қорғау туралы» заң, 2022 жылдың 19 наурызынан бастап күшіне енді. Ол Шри-Ланкада жүзеге асырылатын деректерді өңдеуге қатысты және Шри-Ланкадағы жеке тұлғаларға тауарлар мен қызметтер ұсынатын немесе олардың елдегі әрекеттерін қадағалайтын контроллерлер мен процессорларға аумақтық шектеулерден тыс қолданылады.

Франция

Франция 1978 жылғы 6 қаңтардағы "№78-17 ақпараттық технология, файлдар және жеке бостандықтар туралы" қолданыстағы заңын бейімдеді.

Германия

Германияда федералды үкімет де, штаттар да заңдар шығарды.

Швейцария

Швейцария Еуропалық Одақтың (ЕО) немесе Еуропалық Экономикалық Аймақтың (ЕЭА) мүшесі болмаса да, ол 2006 жылы Еуропа Кеңесінің STE 108 келісіміне қосылып және Федералды деректерді қорғау туралы заңға тиісті өзгерістер енгізу арқылы жеке деректерді қорғау туралы ЕО директивасын ішінара іске асырды. Дегенмен, Швейцария заңнамасы деректерді өңдеуге қатысты Директивамен салыстырғанда кем шектеулер қояды. Швейцарияда жеке өмірге құқық Швейцария Федеративтік Конституциясының 13-бабында қамтамасыз етілген. Швейцарияның Федералды деректерді қорғау туралы заңы (DPA) және Швейцарияның Федералды деректерді қорғау туралы ережесі (DPO) 1993 жылдың 1 шілдесінде күшіне енді. DPA мен DPO-ның соңғы өзгерістері 2008 жылдың 1 қаңтарында күшіне енді. DPA жеке тұлғалардың және федералды мемлекеттік органдардың жеке деректерді өңдеуіне қолданылады. Көптеген елдердің деректерді қорғау заңнамасынан өзгеше, DPA жеке және заңды тұлғаларға қатысты жеке деректерді қорғайды. Швейцарияның Федералды деректерді қорғау және ақпарат комиссары федералды мемлекеттік органдардың DPA-ға сәйкестігін қадағалайды, жеке тұлғаларға деректерді қорғау жөнінде кеңес береді, тергеулер жүргізеді және деректерді қорғау практикасына қатысты ұсынымдар дайындайды. Кейбір деректер файлдарын құру алдында Швейцарияның Федералды деректерді қорғау және ақпарат комиссарында тіркеу қажет. Жеке деректерді Швейцариядан тысқары елдерге беру кезінде арнайы талаптар орындалуы тиіс және жағдайларға байланысты, деректерді беруден бұрын Швейцарияның Федералды деректерді қорғау және ақпарат комиссарына хабарлау қажет. Ол 1984 жылғы «Деректерді қорғау туралы» заңды (c 35) алмастырды. 2016 жылғы «Жалпы деректерді қорғау туралы» регламент бұрынғы қорғау заңдарын жойды. 2018 жылғы «Деректерді қорғау туралы» заң (c 12) Ұлыбританиядағы деректерді қорғау заңдарын жаңартады. Бұл Еуропалық Одақтың Жалпы деректерді қорғау туралы регламентін (GDPR) толықтыратын ұлттық заң болып табылады.

Америка Құрама Штаттары

АҚШ-та деректердің құпиялылығы заңмен жеткілікті түрде реттелмейді. АҚШ-та, мысалы, үшінші тараптың кредиттік есептеріндегі жеке деректерге жұмысқа орналасу, медициналық көмек алу, автомобиль, тұрғын үй немесе басқа да тауарларды несиемен сатып алу кезінде қол жеткізуге болады. Кейбір ережелер болғанымен, АҚШ-та жеке деректерді алу, сақтау немесе пайдалануды толыққанды реттейтін заң жоқ. Жалпы алғанда, АҚШ-та, егер біреу деректерді енгізуге уақыт бөлсе, оны сақтау және пайдалану құқығына ие деп есептеледі, тіпті деректер рұқсатсыз жиналған болса да, заңдар мен ережелермен реттелетін шектеулерден басқа, мысалы, Федералды байланыс туралы заңның ережелері және Федералды байланыс комиссиясының клиенттердің желілік ақпаратын (CPNI) реттейтін ережелерін іске асыру. Мысалы, 1996 жылғы «Денсаулық сақтану портативтілігі және жауапкершілік туралы» заңы (HIPAA), 1998 жылғы «Балалардың онлайн құпиялылығын қорғау туралы» заңы (COPPA) және 2003 жылғы «Әділ және дәл несиелік операциялар туралы» заңы (FACTA) – АҚШ федералдық заңдарының ақпарат ағынының тиімділігін арттыруға бағытталған мысалдары. «Грисволд Коннектикутқа қарсы» ісінде Жоғарғы Сот Конституцияны жеке тұлғаларға жеке өмірге құқық беру үшін түсіндірді. Алайда, жеке өмірге құқықты мойындаған штаттар өте аз, Калифорния осы ерекшеліктердің бірі. Жеке өмірге құқық Калифорния Конституциясының 1-бабының 1-тармағында бекітілген, ал Калифорния заң шығарушы органы осы құқықты қорғауға бағытталған бірнеше заңдарды қабылдады. 2003 жылғы Калифорния онлайн құпиялылықты қорғау туралы заңы (OPPA) коммерциялық веб-сайттар мен онлайн қызметтер операторларынан Калифорния тұрғындарының жеке ақпаратын веб-сайт арқылы жинаған жағдайда, сайтта құпиялылық саясатын жариялауды және оған сәйкес болуды талап етеді. АҚШ-та ақпаратты пайдалану ережелерін құруға жасалған алғашқы әрекет – денсаулық сақтау, білім беру және әл-ауқат департаменті (HEW) (кейін Денсаулық сақтау және адам қызметтері департаменті (HHS) деп аталды) әзірлеген әділ ақпарат практикасының нұсқаулары, Автоматтандырылған жеке деректер жүйелері жөніндегі арнайы кеңесші комитет, компьютер саласындағы және құпиялылықты қорғау саласындағы пионер Уиллис Х. Уэрдің төрағалығымен. Комитет төрағасы HHS хатшысына «Жазбалар, компьютерлер және азаматтардың құқықтары» (07.01.1973) тақырыбымен ұсынған есепте тұтынушылар мен азаматтардың деректерін қорғау және сақтау бойынша жалпы принциптер ұсынылды: Жиналған барлық деректер үшін мақсаты айқындалған болуы керек. Жеке тұлғадан жиналған ақпарат заңмен немесе жеке тұлғаның келісімімен рұқсат етілмесе, басқа ұйымдарға немесе жеке тұлғаларға жарияланбауы керек. Жеке тұлға туралы мәліметтер толық және жаңартылып отыруы керек. Адамдар өздері туралы деректерді тексеру және олардың дұрыстығын қамтамасыз ету үшін механизмдер болуы керек. Бұл мерзімді есеп беруді қамтуы мүмкін. Деректер көрсетілген мақсатқа қажеттілігі жойылған кезде жойылған болуы керек. Жеке ақпаратты «теңдес» жеке деректерді қорғауды қамтамасыз етуге болмайтын жерлерге беруге тыйым салынады. Кейбір деректер өте сезімтал, егер ерекше жағдайлар болмаса (мысалы, сексуалдық бағдары, дін). АҚШ Сауда министрлігі қауіпсіз порттық келісімді Еуропалық комиссияның директиваларына сәйкестікті көрсету және еуропалық бизнеспен қарым-қатынасты жеңілдету үшін АҚШ компанияларына құрал беру мақсатымен әзірледі.

ХИПАА

1996 жылы АҚШ Конгресі Денсаулық сақтауды сақтандырудың портативтілігі және жауапкершілігі туралы заңды қабылдады. HIPAA сондай-ақ Кеннеди-Кассебаум Денсаулық сақтауды сақтандырудың портативтілігі және жауапкершілігі туралы заң (HIPAA Public Law 104-191) ретінде белгілі, ол 1996 жылдың 21 тамызынан бастап күшіне енді. HIPAA-ның негізгі идеясы – жеке куәлік беруге болатын денсаулық туралы ақпараттың иесі болған адамның:

Жеке денсаулық туралы ақпараттың құпиялылығына қатысты құқықтарын жүзеге асыру үшін белгіленген процедуралар болуы керек. Денсаулық туралы жеке ақпаратты пайдалану және жариялау рұқсат етілуі немесе талап етілуі тиіс. HIPAA-ның бір қиындығы – өз деректеріне қол жеткізуді сұраған пациенттің кім екенін анықтау механизмі болуы керек. Осының салдарынан медициналық мекемелер пациенттерден әлеуметтік қамсыздандыру нөмірін сұрай бастады, бұл денсаулық сақтау туралы жазбаларды басқа жазбалармен байланыстыруды жеңілдетіп, құпиялылықты төмендетуге әкеп соқты. HIPAA бойынша келісім мәселесі де қиын, себебі медициналық қызмет көрсетушілер пациенттердің құпиялылық стандарттарына келісімін талап етеді.

FCRA

Адал кредиттік есептілік туралы заң кредиттік есептік агенттіктерге Адал ақпарат беру тәжірибесі кодексінің қағидаларын қолданады. FCRA жеке тұлғаларға қажетсіз несие ұсыныстарынан бас тартуға мүмкіндік береді: Equifax (888) 567 8688, Equifax Options, P. O. Box 740123, Atlanta, GA 30374-0123. Experian (800) 353 0809 немесе (888) 5OPTOUT, P. O. Box 919, Allen, TX 75013. TransUnion (800) 680 7293 немесе (888) 5OPTOUT, P. O. Box 97328, Jackson, MS 39238. Адал және нақты несиелік операциялар туралы заңға сәйкес, әрбір адам жыл сайынғы несиелік есепті тегін алуға құқылы. Адал кредиттік есеп беру туралы заң жеке несиелік нұсқаулардың көбеюіне жол бермеуде тиімді болды. 1970 жылға дейін жеке несиелік нұсқаулықтар оңай анықталатын адамдар туралы егжей-тегжейлі, бірақ сенімді емес ақпарат ұсынды. Адал кредиттік есеп беру туралы заңға дейін негізсіз материалды енгізуге болады және шын мәнінде, әңгімелер кредиттік есептерге кеңінен енгізілді. EPIC-тің FCRA туралы беті бар. Тұтынушылар деректерін өндірушілер қауымдастығы (Consumer Data Industry Association) веб-сайтында да FCRA туралы ақпарат бар. Адал кредиттік есеп беру туралы заң тұтынушыларға кредиттік есептерді қарау, түзету, даулау және пайдалануды шектеу мүмкіндігін береді. FCRA сондай-ақ өтініш беруші жалған мәлімет берген жағдайда кредиттік агенттікті абайсыздықпен босату айыбынан қорғайды. Кредиттік агенттіктер өтініш берушіден сұралған ақпараттың мақсатын сұрауы тиіс, бірақ өтініш берушінің мәлімдемелерінің шынайылығын тексеру үшін ешқандай күш салуға міндетті емес. Шын мәнінде, соттар «Заң тұтынушылар туралы ақпаратты заңсыз немесе теріс пайдалану үшін өтемақы қарастырмайды» (Henry v Forbes, 1976) деп шешті. Көпшілік пікірінше, FCRA-дан аулақ болу үшін ChoicePoint компаниясын Equifax құрды, сол кезде бас компания өзінің барлық жазбаларын жаңадан құрылған еншілес компаниясына көшірді. ChoicePoint кредиттік есептік агенттік емес, сондықтан FCRA оған қолданылмайды. Адал қарыздарды өндіріп алу туралы заң да тұтынушының қаржылық операциялары туралы ақпаратты таратуды шектейді. Бұл кредиторларға немесе олардың өкілдеріне жеке тұлғаның үшінші тарапқа қарыз екендігін жариялауға жол бермейді, бірақ кредиторларға және олардың өкілдеріне борышкердің орналасқан жері туралы ақпаратты алуға мүмкіндік береді. Ол қарызды өтеуді талап ететіндердің әрекеттерін шектейді. Мысалы, өндіріс агенттіктер жұмыс орындарында адамдарды қинауға немесе олармен байланысуға тыйым салынған. Банкроттық жағдайды болдырмау және тұтынушыларды қорғау туралы 2005 жылғы заң (мысалы, медициналық шығындардан туындаған банкрот жағдайында тұтынушыларды қорғауды әлсіретті) борышкерлерге қатысты осы бақылаулардың кейбірін шектеді.

ECPA

Электрондық коммуникациялардың құпиялылығы туралы заң (ECPA) электрондық хабарламаларды ұрлауға қатысты қылмыстық санкцияларды белгілейді. Дегенмен, заңдағы кемшіліктерге байланысты оның тиімділігі сынға түсіп келеді.

Мемлекеттік заңдар

Бірнеше штаттың заң шығарушылары онлайн-бизнестің пайдаланушы ақпаратын өңдеу тәсілін өзгертуге бағытталған заң жобаларын ұсынды. Көп назар тартқандардың ішінде бірнеше "Ізіңді қалдырмау" заңдары және "Білу құқығы" заңы (Калифорнияның АБ 1291 заң жобасы) бар. Калифорнияның "Білу құқығы" заңы қабылданса, пайдаланушы ақпаратын сақтайтын кез келген бизнес пайдаланушының сұрауы бойынша сақталған ақпараттың көшірмесін беруге міндетті болады. Бұл заң жобасы Google, Microsoft және Facebook сияқты компанияларды өкілдік ететін сауда ұйымдарының күшті қарсылығына ұшырады және қабылданбады.

Арканзас штаты

Арканзас штатында биометриялық деректердің құпиялығын қорғау туралы заң бар.

Калифорния

2018 жылдың 28 маусымында Калифорния заң шығарушы органы AB 375 қабылдады, яғни 2018 жылғы Калифорния тұтынушылардың жеке құпиялылығы туралы заңы, ол 2020 жылдың 1 қаңтарынан күшіне енді. 2020 жылдың қараша айында 24-қадам, басқаша айтқанда Калифорния жеке құпиялылық құқықтары туралы заңы, CCPA-ны өзгертіп, кеңейтті. Бұл заң ерекше түрде қызметкерлердің деректерін қорғайды.

Флорида

2023 жылдың 6 маусымында Флорида штаты 2024 жылдың 1 шілдесінен бастап күшіне енетін 262 нөміріндегі заңды қабылдады. Ол тұтынушыларға жылдық жалпы табысы 1 миллиард доллардан асатын және кірісінің жартысынан астамын онлайн жарнамадан алатын компаниялар туралы мәліметтер жинағандығын растауға, сондай-ақ мәліметтерді түзетуге және жоюға құқық береді. Заң мемлекеттік органдарға әлеуметтік желі компанияларынан контентті цензуралауды немесе пайдаланушыларды платформадан шығаруды талап етуге тыйым салады.

Иллинойс штаты

2008 жылдың 3 қазанында Иллинойс штаты биометриялық ақпараттың құпиялылығы туралы заң қабылдады. Бұл заң елде биометриялық деректерді реттейтін алғашқы заң болды. Заң жеке кәсіпкерлерге тұтынушылардың биометриялық идентификаторларын жинауға немесе жариялауға олардың келісімін алуды талап етеді. Сондай-ақ заң деректердің қауіпсіз сақталуын және уақтылы жойылғанын талап етеді. Заң қызметкерлердің деректерін ерекше қорғайды. Бұл заң HIPAA-мен қорғалмаған тұтынушылардың денсаулық сақтау деректерін реттейтін елдегі алғашқы заң болды. Заң компанияларға денсаулық сақтау деректерін, оның ішінде денсаулық жағдайына қатысты немесе оны анықтауға мүмкіндік беретін деректерді – мысалы, дәрі-дәрмек сатып алу немесе ас қорытуды қадағалау сияқты мәліметтерді алу, бөлісу немесе сату үшін алдын ала рұқсат алуды талап етеді. Заң келісімді кері қайтару және деректерді жою туралы өтініш беру құқығын кепілдейді. Заң сонымен қатар денсаулық сақтау мекемелерінің айналасында геолокациялық қоршаулар құруға тыйым салады.

Бразилия

Бразилияның жеке деректерді қорғау туралы жалпы заңы (LGPD) 2020 жылдың 18 қыркүйегінде күшіне енді. Заңның басты мақсаты – жеке деректерді өңдеуді реттейтін 40 түрлі бразилиялық заңды біріктіру. Бұл заңда 65 бап бар және ол GDPR-мен көптеген ортақ белгілерге ие.

"Қауіпсіз порттың" құпиялылық жүйесі

Құпиялылықты қорғауға қатысты АҚШ тәсілі, салалық заңнамаға, реттеуге және өзін-өзі реттеуге негізделген, ал Еуропалық Одақ жан-жақты құпиялылық заңнамасын қолданады. 1998 жылдың қазан айында күшіне енген Еуропалық деректерді қорғау директивасы, мысалы, мемлекеттік деректерді қорғау агенттіктерін құруды, осы агенттіктерде дерекқорларды тіркеуді және кейбір жағдайларда жеке деректерді өңдеуді бастамас бұрын алдын ала мақұлдау алуды талап етеді. Осы екі түрлі құпиялылық көзқарасын жақындастыру және АҚШ ұйымдарының директиваға сәйкестігін жеңілдету үшін АҚШ Сауда департаменті Еуропалық Комиссиямен консультацияда "қауіпсіз белім" (safe harbor) жүйесін жасады. Бұл жүйенің күшіне енуі үшін компаниялар құпиялылық саясатын жариялауы тиіс.