Кіріспе
Жеке деректерді өңдеуді реттейтін заңдар
Ақпараттық құпиялылық, деректердің құпиялылығы немесе деректерді қорғау заңдары жеке тұлғалардың деректерін алу, пайдалану және сақтау қағидаларын құқықтық тұрғыдан регламенттейді. Әлемдік заңнама жеке тұлғалардың өз деректерін кім пайдаланатынын бақылауға құқығы бар екенін көрсетеді. Бұл, әдетте, қандай деректер сақталатынын, олардың мақсатын білу және мақсат жойылған жағдайда деректерді жоюға талап ету құқығын қамтиды. Қазіргі таңда 80-нен астам ел мен тәуелсіз аумақ, оның ішінде Еуропаның көптеген елдері, Латын Америкасы мен Кариб бассейні, Азия және Африканың көптеген мемлекеттері жан-жақты деректерді қорғау заңдарын қабылдады. Еуропалық Одақта 2018 жылдың 25 мамырынан бастап күшіне енген «Жалпы деректерді қорғау регламенті» (GDPR) қолданыста. АҚШ кең ауқымды ақпараттық құпиялылық заңын қабылдамағанымен, Калифорния тұтынушылардың құпиялылығы туралы заң (CCPA) сияқты кейбір салаларда шектеулі салалық заңдарды қабылдады.
Құқық саласы бойынша
Германияның Гессия штаты 30 қыркүйек 1970 жылы әлемдегі алғашқы деректерді қорғау заңын қабылдады. Германияда «ақпараттық өзділіктің анықталуы» термині алғаш рет 1983 жылғы халық санағы кезінде жиналған жеке ақпаратқа қатысты неміс конституциялық шешімінде қолданылды.
Үндістан
Үндістан 2023 жылдың тамызында «Цифрлық жеке деректерді қорғау актісін – 2023» қабылдады.
Қытай
Қытай 2021 жылдың ортасында Жеке Ақпаратты Қорғау Заңына (PIPL) қабылдады және ол 2021 жылдың 1 қарашасынан бастап күшіне енді. Заң келісімге, жеке тұлғаның құқықтарына және деректерді өңдеудің ашықтығына баса назар аударады. PIPL-ді Еуроодақтың Жалпы деректерді қорғау ережесімен (GDPR) салыстыруға болады, себебі олардың қолданылу саласы мен көптеген қағидалары ұқсас.
Шри-Ланка
2022 жылдың басында Шри-Ланка Оңтүстік Азиядағы жеке деректердің құпиялылығын қамтамасыз ететін толыққанды заңнаманы қабылдаған алғашқы ел болды. 2022 жылғы 9 нөміріндегі «Жеке деректерді қорғау туралы» заң, 2022 жылдың 19 наурызынан бастап күшіне енді. Ол Шри-Ланкада жүзеге асырылатын деректерді өңдеуге қатысты және Шри-Ланкадағы жеке тұлғаларға тауарлар мен қызметтер ұсынатын немесе олардың елдегі әрекеттерін қадағалайтын контроллерлер мен процессорларға аумақтық шектеулерден тыс қолданылады.
Франция
Франция 1978 жылғы 6 қаңтардағы "№78-17 ақпараттық технология, файлдар және жеке бостандықтар туралы" қолданыстағы заңын бейімдеді.
Германия
Германияда федералды үкімет де, штаттар да заңдар шығарды.
Швейцария
Швейцария Еуропалық Одақтың (ЕО) немесе Еуропалық Экономикалық Аймақтың (ЕЭА) мүшесі болмаса да, ол 2006 жылы Еуропа Кеңесінің STE 108 келісіміне қосылып және Федералды деректерді қорғау туралы заңға тиісті өзгерістер енгізу арқылы жеке деректерді қорғау туралы ЕО директивасын ішінара іске асырды. Дегенмен, Швейцария заңнамасы деректерді өңдеуге қатысты Директивамен салыстырғанда кем шектеулер қояды. Швейцарияда жеке өмірге құқық Швейцария Федеративтік Конституциясының 13-бабында қамтамасыз етілген. Швейцарияның Федералды деректерді қорғау туралы заңы (DPA) және Швейцарияның Федералды деректерді қорғау туралы ережесі (DPO) 1993 жылдың 1 шілдесінде күшіне енді. DPA мен DPO-ның соңғы өзгерістері 2008 жылдың 1 қаңтарында күшіне енді. DPA жеке тұлғалардың және федералды мемлекеттік органдардың жеке деректерді өңдеуіне қолданылады. Көптеген елдердің деректерді қорғау заңнамасынан өзгеше, DPA жеке және заңды тұлғаларға қатысты жеке деректерді қорғайды. Швейцарияның Федералды деректерді қорғау және ақпарат комиссары федералды мемлекеттік органдардың DPA-ға сәйкестігін қадағалайды, жеке тұлғаларға деректерді қорғау жөнінде кеңес береді, тергеулер жүргізеді және деректерді қорғау практикасына қатысты ұсынымдар дайындайды. Кейбір деректер файлдарын құру алдында Швейцарияның Федералды деректерді қорғау және ақпарат комиссарында тіркеу қажет. Жеке деректерді Швейцариядан тысқары елдерге беру кезінде арнайы талаптар орындалуы тиіс және жағдайларға байланысты, деректерді беруден бұрын Швейцарияның Федералды деректерді қорғау және ақпарат комиссарына хабарлау қажет. Ол 1984 жылғы «Деректерді қорғау туралы» заңды (c 35) алмастырды. 2016 жылғы «Жалпы деректерді қорғау туралы» регламент бұрынғы қорғау заңдарын жойды. 2018 жылғы «Деректерді қорғау туралы» заң (c 12) Ұлыбританиядағы деректерді қорғау заңдарын жаңартады. Бұл Еуропалық Одақтың Жалпы деректерді қорғау туралы регламентін (GDPR) толықтыратын ұлттық заң болып табылады.
Америка Құрама Штаттары
АҚШ-та деректердің құпиялылығы заңмен жеткілікті түрде реттелмейді. АҚШ-та, мысалы, үшінші тараптың кредиттік есептеріндегі жеке деректерге жұмысқа орналасу, медициналық көмек алу, автомобиль, тұрғын үй немесе басқа да тауарларды несиемен сатып алу кезінде қол жеткізуге болады. Кейбір ережелер болғанымен, АҚШ-та жеке деректерді алу, сақтау немесе пайдалануды толыққанды реттейтін заң жоқ. Жалпы алғанда, АҚШ-та, егер біреу деректерді енгізуге уақыт бөлсе, оны сақтау және пайдалану құқығына ие деп есептеледі, тіпті деректер рұқсатсыз жиналған болса да, заңдар мен ережелермен реттелетін шектеулерден басқа, мысалы, Федералды байланыс туралы заңның ережелері және Федералды байланыс комиссиясының клиенттердің желілік ақпаратын (CPNI) реттейтін ережелерін іске асыру. Мысалы, 1996 жылғы «Денсаулық сақтану портативтілігі және жауапкершілік туралы» заңы (HIPAA), 1998 жылғы «Балалардың онлайн құпиялылығын қорғау туралы» заңы (COPPA) және 2003 жылғы «Әділ және дәл несиелік операциялар туралы» заңы (FACTA) – АҚШ федералдық заңдарының ақпарат ағынының тиімділігін арттыруға бағытталған мысалдары. «Грисволд Коннектикутқа қарсы» ісінде Жоғарғы Сот Конституцияны жеке тұлғаларға жеке өмірге құқық беру үшін түсіндірді. Алайда, жеке өмірге құқықты мойындаған штаттар өте аз, Калифорния осы ерекшеліктердің бірі. Жеке өмірге құқық Калифорния Конституциясының 1-бабының 1-тармағында бекітілген, ал Калифорния заң шығарушы органы осы құқықты қорғауға бағытталған бірнеше заңдарды қабылдады. 2003 жылғы Калифорния онлайн құпиялылықты қорғау туралы заңы (OPPA) коммерциялық веб-сайттар мен онлайн қызметтер операторларынан Калифорния тұрғындарының жеке ақпаратын веб-сайт арқылы жинаған жағдайда, сайтта құпиялылық саясатын жариялауды және оған сәйкес болуды талап етеді. АҚШ-та ақпаратты пайдалану ережелерін құруға жасалған алғашқы әрекет – денсаулық сақтау, білім беру және әл-ауқат департаменті (HEW) (кейін Денсаулық сақтау және адам қызметтері департаменті (HHS) деп аталды) әзірлеген әділ ақпарат практикасының нұсқаулары, Автоматтандырылған жеке деректер жүйелері жөніндегі арнайы кеңесші комитет, компьютер саласындағы және құпиялылықты қорғау саласындағы пионер Уиллис Х. Уэрдің төрағалығымен. Комитет төрағасы HHS хатшысына «Жазбалар, компьютерлер және азаматтардың құқықтары» (07.01.1973) тақырыбымен ұсынған есепте тұтынушылар мен азаматтардың деректерін қорғау және сақтау бойынша жалпы принциптер ұсынылды: Жиналған барлық деректер үшін мақсаты айқындалған болуы керек. Жеке тұлғадан жиналған ақпарат заңмен немесе жеке тұлғаның келісімімен рұқсат етілмесе, басқа ұйымдарға немесе жеке тұлғаларға жарияланбауы керек. Жеке тұлға туралы мәліметтер толық және жаңартылып отыруы керек. Адамдар өздері туралы деректерді тексеру және олардың дұрыстығын қамтамасыз ету үшін механизмдер болуы керек. Бұл мерзімді есеп беруді қамтуы мүмкін. Деректер көрсетілген мақсатқа қажеттілігі жойылған кезде жойылған болуы керек. Жеке ақпаратты «теңдес» жеке деректерді қорғауды қамтамасыз етуге болмайтын жерлерге беруге тыйым салынады. Кейбір деректер өте сезімтал, егер ерекше жағдайлар болмаса (мысалы, сексуалдық бағдары, дін). АҚШ Сауда министрлігі қауіпсіз порттық келісімді Еуропалық комиссияның директиваларына сәйкестікті көрсету және еуропалық бизнеспен қарым-қатынасты жеңілдету үшін АҚШ компанияларына құрал беру мақсатымен әзірледі.
For all data collected, there should be a stated purpose. Information collected from an individual cannot be disclosed to other organizations or individuals unless specifically authorized by law or by consent of the individual. Records kept on an individual should be accurate and up to date. There should be mechanisms for individuals to review data about them, to ensure accuracy. This may include periodic reporting. Data should be deleted when it is no longer needed for the stated purpose. Transmission of personal information to locations where "equivalent" personal data protection cannot be assured is prohibited. Some data is too sensitive to be collected, unless there are extreme circumstances (e. g., sexual orientation, religion). The safe harbor arrangement was developed by the United States Department of Commerce in order to provide a means for U. S. companies to demonstrate compliance with European Commission directives and thus to simplify relations between them and European businesses.
ХИПАА
1996 жылы АҚШ Конгресі Денсаулық сақтауды сақтандырудың портативтілігі және жауапкершілігі туралы заңды қабылдады. HIPAA сондай-ақ Кеннеди-Кассебаум Денсаулық сақтауды сақтандырудың портативтілігі және жауапкершілігі туралы заң (HIPAA Public Law 104-191) ретінде белгілі, ол 1996 жылдың 21 тамызынан бастап күшіне енді. HIPAA-ның негізгі идеясы – жеке куәлік беруге болатын денсаулық туралы ақпараттың иесі болған адамның:
Жеке денсаулық туралы ақпараттың құпиялылығына қатысты құқықтарын жүзеге асыру үшін белгіленген процедуралар болуы керек. Денсаулық туралы жеке ақпаратты пайдалану және жариялау рұқсат етілуі немесе талап етілуі тиіс. HIPAA-ның бір қиындығы – өз деректеріне қол жеткізуді сұраған пациенттің кім екенін анықтау механизмі болуы керек. Осының салдарынан медициналық мекемелер пациенттерден әлеуметтік қамсыздандыру нөмірін сұрай бастады, бұл денсаулық сақтау туралы жазбаларды басқа жазбалармен байланыстыруды жеңілдетіп, құпиялылықты төмендетуге әкеп соқты. HIPAA бойынша келісім мәселесі де қиын, себебі медициналық қызмет көрсетушілер пациенттердің құпиялылық стандарттарына келісімін талап етеді.
FCRA
Адал кредиттік есептілік туралы заң кредиттік есептік агенттіктерге Адал ақпарат беру тәжірибесі кодексінің қағидаларын қолданады. FCRA жеке тұлғаларға қажетсіз несие ұсыныстарынан бас тартуға мүмкіндік береді: Equifax (888) 567 8688, Equifax Options, P. O. Box 740123, Atlanta, GA 30374-0123. Experian (800) 353 0809 немесе (888) 5OPTOUT, P. O. Box 919, Allen, TX 75013. TransUnion (800) 680 7293 немесе (888) 5OPTOUT, P. O. Box 97328, Jackson, MS 39238. Адал және нақты несиелік операциялар туралы заңға сәйкес, әрбір адам жыл сайынғы несиелік есепті тегін алуға құқылы. Адал кредиттік есеп беру туралы заң жеке несиелік нұсқаулардың көбеюіне жол бермеуде тиімді болды. 1970 жылға дейін жеке несиелік нұсқаулықтар оңай анықталатын адамдар туралы егжей-тегжейлі, бірақ сенімді емес ақпарат ұсынды. Адал кредиттік есеп беру туралы заңға дейін негізсіз материалды енгізуге болады және шын мәнінде, әңгімелер кредиттік есептерге кеңінен енгізілді. EPIC-тің FCRA туралы беті бар. Тұтынушылар деректерін өндірушілер қауымдастығы (Consumer Data Industry Association) веб-сайтында да FCRA туралы ақпарат бар. Адал кредиттік есеп беру туралы заң тұтынушыларға кредиттік есептерді қарау, түзету, даулау және пайдалануды шектеу мүмкіндігін береді. FCRA сондай-ақ өтініш беруші жалған мәлімет берген жағдайда кредиттік агенттікті абайсыздықпен босату айыбынан қорғайды. Кредиттік агенттіктер өтініш берушіден сұралған ақпараттың мақсатын сұрауы тиіс, бірақ өтініш берушінің мәлімдемелерінің шынайылығын тексеру үшін ешқандай күш салуға міндетті емес. Шын мәнінде, соттар «Заң тұтынушылар туралы ақпаратты заңсыз немесе теріс пайдалану үшін өтемақы қарастырмайды» (Henry v Forbes, 1976) деп шешті. Көпшілік пікірінше, FCRA-дан аулақ болу үшін ChoicePoint компаниясын Equifax құрды, сол кезде бас компания өзінің барлық жазбаларын жаңадан құрылған еншілес компаниясына көшірді. ChoicePoint кредиттік есептік агенттік емес, сондықтан FCRA оған қолданылмайды. Адал қарыздарды өндіріп алу туралы заң да тұтынушының қаржылық операциялары туралы ақпаратты таратуды шектейді. Бұл кредиторларға немесе олардың өкілдеріне жеке тұлғаның үшінші тарапқа қарыз екендігін жариялауға жол бермейді, бірақ кредиторларға және олардың өкілдеріне борышкердің орналасқан жері туралы ақпаратты алуға мүмкіндік береді. Ол қарызды өтеуді талап ететіндердің әрекеттерін шектейді. Мысалы, өндіріс агенттіктер жұмыс орындарында адамдарды қинауға немесе олармен байланысуға тыйым салынған. Банкроттық жағдайды болдырмау және тұтынушыларды қорғау туралы 2005 жылғы заң (мысалы, медициналық шығындардан туындаған банкрот жағдайында тұтынушыларды қорғауды әлсіретті) борышкерлерге қатысты осы бақылаулардың кейбірін шектеді.
Equifax (888) 567 8688 Equifax Options, P. O. Box 740123 Atlanta GA 30374 0123. Experian (800) 353 0809 or (888) 5OPTOUT P. O. Box 919, Allen, TX 75013
TransUnion (800) 680 7293 or (888) 5OPTOUT P. O Box 97328, Jackson, MS 39238. Because of the Fair and Accurate Credit Transactions Act, each person can obtain a free annual credit report. The Fair Credit Reporting Act has been effective in preventing the proliferation of specious so called private credit guides. Before 1970, private credit guides offered detailed, if unreliable, information on easily identifiable individuals. Before the Fair Credit Reporting Act, salacious unsubstantiated material could be included – and in fact, gossip was widely included in credit reports. EPIC has a FCRA page. The Consumer Data Industry Association, which represents the consumer reporting industry, also has a website with FCRA information. The Fair Credit Reporting Act provides consumers the ability to view, correct, contest, and limit the uses of credit reports. The FCRA also protects the credit agency from the charge of negligent release in the case of misrepresentation by the requester. Credit agencies must ask the requester the purpose of a requested information release, but need to make no effort to verify the truth of the requester's assertions. In fact, the courts have ruled that, "The Act clearly does not provide a remedy for an illicit or abusive use of information about consumers" (Henry v Forbes, 1976). It is widely believed that in order to avoid the FCRA, ChoicePoint was created by Equifax at which time the parent company copied all its records to its newly created subsidiary. ChoicePoint is not a credit reporting agency, and thus FCRA does not apply. The Fair Debt Collection Practices Act similarly limits dissemination of information about a consumer's financial transactions. It prevents creditors or their agents from disclosing the fact that an individual is in debt to a third party, although it allows creditors and their agents to attempt to obtain information about a debtor's location. It limits the actions of those seeking payment of a debt. For example, debt collection agencies are prohibited from harassment or contacting individuals at work. The Bankruptcy Abuse Prevention and Consumer Protection Act of 2005 (which actually gutted consumer protections, for example in case of bankruptcy resulting from medical cost) limited some of these controls on debtors.
ECPA
Электрондық коммуникациялардың құпиялылығы туралы заң (ECPA) электрондық хабарламаларды ұрлауға қатысты қылмыстық санкцияларды белгілейді. Дегенмен, заңдағы кемшіліктерге байланысты оның тиімділігі сынға түсіп келеді.
Мемлекеттік заңдар
Бірнеше штаттың заң шығарушылары онлайн-бизнестің пайдаланушы ақпаратын өңдеу тәсілін өзгертуге бағытталған заң жобаларын ұсынды. Көп назар тартқандардың ішінде бірнеше "Ізіңді қалдырмау" заңдары және "Білу құқығы" заңы (Калифорнияның АБ 1291 заң жобасы) бар. Калифорнияның "Білу құқығы" заңы қабылданса, пайдаланушы ақпаратын сақтайтын кез келген бизнес пайдаланушының сұрауы бойынша сақталған ақпараттың көшірмесін беруге міндетті болады. Бұл заң жобасы Google, Microsoft және Facebook сияқты компанияларды өкілдік ететін сауда ұйымдарының күшті қарсылығына ұшырады және қабылданбады.
Арканзас штаты
Арканзас штатында биометриялық деректердің құпиялығын қорғау туралы заң бар.
Калифорния
2018 жылдың 28 маусымында Калифорния заң шығарушы органы AB 375 қабылдады, яғни 2018 жылғы Калифорния тұтынушылардың жеке құпиялылығы туралы заңы, ол 2020 жылдың 1 қаңтарынан күшіне енді. 2020 жылдың қараша айында 24-қадам, басқаша айтқанда Калифорния жеке құпиялылық құқықтары туралы заңы, CCPA-ны өзгертіп, кеңейтті. Бұл заң ерекше түрде қызметкерлердің деректерін қорғайды.
Флорида
2023 жылдың 6 маусымында Флорида штаты 2024 жылдың 1 шілдесінен бастап күшіне енетін 262 нөміріндегі заңды қабылдады. Ол тұтынушыларға жылдық жалпы табысы 1 миллиард доллардан асатын және кірісінің жартысынан астамын онлайн жарнамадан алатын компаниялар туралы мәліметтер жинағандығын растауға, сондай-ақ мәліметтерді түзетуге және жоюға құқық береді. Заң мемлекеттік органдарға әлеуметтік желі компанияларынан контентті цензуралауды немесе пайдаланушыларды платформадан шығаруды талап етуге тыйым салады.
Иллинойс штаты
2008 жылдың 3 қазанында Иллинойс штаты биометриялық ақпараттың құпиялылығы туралы заң қабылдады. Бұл заң елде биометриялық деректерді реттейтін алғашқы заң болды. Заң жеке кәсіпкерлерге тұтынушылардың биометриялық идентификаторларын жинауға немесе жариялауға олардың келісімін алуды талап етеді. Сондай-ақ заң деректердің қауіпсіз сақталуын және уақтылы жойылғанын талап етеді. Заң қызметкерлердің деректерін ерекше қорғайды. Бұл заң HIPAA-мен қорғалмаған тұтынушылардың денсаулық сақтау деректерін реттейтін елдегі алғашқы заң болды. Заң компанияларға денсаулық сақтау деректерін, оның ішінде денсаулық жағдайына қатысты немесе оны анықтауға мүмкіндік беретін деректерді – мысалы, дәрі-дәрмек сатып алу немесе ас қорытуды қадағалау сияқты мәліметтерді алу, бөлісу немесе сату үшін алдын ала рұқсат алуды талап етеді. Заң келісімді кері қайтару және деректерді жою туралы өтініш беру құқығын кепілдейді. Заң сонымен қатар денсаулық сақтау мекемелерінің айналасында геолокациялық қоршаулар құруға тыйым салады.
Бразилия
Бразилияның жеке деректерді қорғау туралы жалпы заңы (LGPD) 2020 жылдың 18 қыркүйегінде күшіне енді. Заңның басты мақсаты – жеке деректерді өңдеуді реттейтін 40 түрлі бразилиялық заңды біріктіру. Бұл заңда 65 бап бар және ол GDPR-мен көптеген ортақ белгілерге ие.
"Қауіпсіз порттың" құпиялылық жүйесі
Құпиялылықты қорғауға қатысты АҚШ тәсілі, салалық заңнамаға, реттеуге және өзін-өзі реттеуге негізделген, ал Еуропалық Одақ жан-жақты құпиялылық заңнамасын қолданады. 1998 жылдың қазан айында күшіне енген Еуропалық деректерді қорғау директивасы, мысалы, мемлекеттік деректерді қорғау агенттіктерін құруды, осы агенттіктерде дерекқорларды тіркеуді және кейбір жағдайларда жеке деректерді өңдеуді бастамас бұрын алдын ала мақұлдау алуды талап етеді. Осы екі түрлі құпиялылық көзқарасын жақындастыру және АҚШ ұйымдарының директиваға сәйкестігін жеңілдету үшін АҚШ Сауда департаменті Еуропалық Комиссиямен консультацияда "қауіпсіз белім" (safe harbor) жүйесін жасады. Бұл жүйенің күшіне енуі үшін компаниялар құпиялылық саясатын жариялауы тиіс.