Введение
Закон, регулирующий обработку персональных данных.
Законы о конфиденциальности информации, защите данных или неприкосновенности частной жизни обеспечивают правовую основу для сбора, использования и хранения данных физических лиц. Различные законы по всему миру определяют права физических лиц на контроль над использованием их данных. Как правило, это включает в себя право на получение информации о том, какие данные хранятся, для каких целей и требование об удалении данных, если цель их обработки больше не существует. Более 80 стран и независимых территорий, включая почти все страны Европы, а также многие страны Латинской Америки и Карибского бассейна, Азии и Африки, приняли комплексные законы о защите данных. В Европейском союзе с 25 мая 2018 года действует Общий регламент по защите данных (GDPR). Соединенные Штаты отличаются тем, что не приняли комплексный закон о конфиденциальности информации, а приняли лишь отдельные отраслевые законы в некоторых областях, такие как Закон о конфиденциальности потребителей Калифорнии (CCPA).
По юрисдикции
Немецкая земля Гессен приняла первый в мире закон о защите данных 30 сентября 1970 года. В Германии термин "информационная самоопределённость" впервые был использован в контексте решения Федерального конституционного суда Германии, касающегося персональных данных, собранных в ходе переписи населения 1983 года.
Индия
В августе 2023 года Индия приняла Закон о защите личных данных от 2023 года.
Китай
Китай принял Закон о защите персональных данных (PIPL) в середине 2021 года, и он вступил в силу 1 ноября 2021 года. Закон уделяет большое внимание согласию, правам субъектов персональных данных и прозрачности обработки данных. PIPL сравнивают с GDPR Европейского союза, поскольку он имеет схожую сферу действия и многие аналогичные положения.
Шри-Ланка
В начале 2022 года Шри-Ланка стала первой страной в Южной Азии, принявшей комплексное законодательство о защите данных. Закон о защите персональных данных № 9 от 2022 года, вступивший в силу 19 марта 2022 года, применяется к обработке данных на территории Шри-Ланки и распространяется на контролеров и обработчиков, предлагающих товары или услуги физическим лицам в Шри-Ланке и/или осуществляющих мониторинг их поведения в стране.
Франция
Франция адаптировала существующий закон № 78-17 от 6 января 1978 года об информатике, файлах и свободах граждан.
Германия
В Германии федеральное правительство и земли приняли законодательство.
Швейцария
Хотя Швейцария не является членом Европейского Союза (ЕС) или Европейской экономической зоны (ЕЭЗ), она частично имплементировала Директиву ЕС о защите персональных данных в 2006 году, присоединившись к соглашению СТЕ 108 Совета Европы и внеся соответствующие изменения в федеральный закон о защите данных. Однако швейцарское законодательство в ряде аспектов накладывает меньше ограничений на обработку данных, чем Директива. Право на неприкосновенность частной жизни гарантировано статьей 13 Конституции Швейцарии. Швейцарский федеральный закон о защите данных (ФЗЗ) и федеральное постановление о защите данных (ФПЗ) вступили в силу 1 июля 1993 года. Последние поправки к ФЗЗ и ФПЗ вступили в силу 1 января 2008 года. ФЗЗ распространяется на обработку персональных данных частными лицами и федеральными государственными органами. В отличие от законодательства о защите данных многих других стран, ФЗЗ защищает как персональные данные, касающиеся физических лиц, так и юридических лиц. Швейцарский федеральный уполномоченный по защите данных и информации, в частности, осуществляет надзор за соблюдением ФЗЗ федеральными государственными органами, консультирует частных лиц по вопросам защиты данных, проводит расследования и дает рекомендации относительно практики защиты данных. Некоторые файлы данных должны быть зарегистрированы в Швейцарском федеральном уполномоченном по защите данных и информации до их создания. В случае передачи персональных данных за пределы Швейцарии необходимо соблюдать специальные требования, и, в зависимости от обстоятельств, Швейцарского федерального уполномоченного по защите данных и информации необходимо уведомить о передаче до ее осуществления. Он заменил Закон о защите данных 1984 года (c 35). Общий регламент о защите данных 2016 года отменяет действие предыдущих законов о защите данных. Закон о защите данных 2018 года (c 12) обновляет законодательство о защите данных в Великобритании. Это национальный закон, дополняющий Общий регламент Европейского Союза о защите данных (GDPR).
Соединенные Штаты
В Соединенных Штатах защита данных не имеет широкого законодательного или нормативного регулирования. В США доступ к частным данным, содержащимся, например, в кредитных отчетах третьих лиц, может быть запрошен при трудоустройстве, получении медицинской помощи, покупке автомобиля, жилья или других товаров в кредит. Несмотря на наличие частичных нормативных актов, в США нет единого закона, регулирующего сбор, хранение или использование персональных данных. В общем, в США считается, что тот, кто способен внести данные, имеет право их хранить и использовать, даже если они были собраны без согласия, за исключением случаев, регулируемых законами и правилами, такими как положения Федерального закона о связи и правила Федеральной комиссии по связи, регулирующие использование конфиденциальной сетевой информации клиентов (CPNI). Например, Закон о переносимости и подотчетности медицинского страхования 1996 года (HIPAA), Закон о защите конфиденциальности детей в Интернете 1998 года (COPPA) и Закон о справедливых и точных кредитных операциях 2003 года (FACTA) являются примерами федеральных законов США, содержащих положения, направленные на повышение эффективности обработки информации. Верховный суд истолковал Конституцию таким образом, что она предоставляет право на неприкосновенность частной жизни в деле Griswold v. Connecticut. Однако лишь немногие штаты признают право человека на неприкосновенность частной жизни, заметным исключением является Калифорния. Неотъемлемое право на неприкосновенность частной жизни закреплено в статье 1, разделе 1 Конституции Калифорнии, и законодательное собрание Калифорнии приняло ряд законов, направленных на защиту этого права. Закон Калифорнии о защите конфиденциальности в Интернете (OPPA) 2003 года требует от операторов коммерческих веб-сайтов или онлайн-сервисов, собирающих персональную информацию о жителях Калифорнии через веб-сайт, размещать политику конфиденциальности на видном месте и соблюдать ее. Ранней попыткой установить правила использования информации в США были принципы справедливой информационной практики, разработанные Департаментом здравоохранения, образования и благосостояния (HEW) (позже переименованным в Департамент здравоохранения и социальных служб (HHS)) Специальным консультативным комитетом по автоматизированным системам персональных данных под председательством пионера компьютерных технологий и защитник конфиденциальности Уиллиса Х. Уэра. Отчет, представленный председателем секретарю HHS под названием «Записи, компьютеры и права граждан (07.01.1973)», предлагает универсальные принципы конфиденциальности и защиты данных потребителей и граждан:
Для всех собираемых данных должна быть указана цель. Информация, собранная о человеке, не может быть раскрыта другим организациям или лицам, если это прямо не разрешено законом или с согласия этого человека. Записи о человеке должны быть точными и актуальными. Должны быть механизмы, позволяющие людям просматривать данные о себе для обеспечения точности, что может включать периодическую отчетность. Данные должны быть удалены, когда они больше не нужны для заявленной цели. Передача персональной информации в места, где не может быть обеспечена «эквивалентная» защита персональных данных, запрещена. Некоторые данные слишком чувствительны для сбора, если только нет исключительных обстоятельств (например, сексуальная ориентация, религия). Механизм «безопасной гавани» был разработан Министерством торговли США, чтобы предоставить американским компаниям возможность продемонстрировать соответствие директивам Европейской комиссии и, таким образом, упростить отношения с европейскими предприятиями.
УЗИ
Закон о переносимости и подотчетности медицинского страхования (HIPAA) был принят Конгрессом США в 1996 году. HIPAA также известен как Закон Кеннеди-Кассебаума о переносимости и подотчетности медицинского страхования (HIPAA Public Law 104-191), вступивший в силу 21 августа 1996 года. Основная идея HIPAA заключается в том, что лицо, в отношении которого собирается персонально идентифицируемая информация о состоянии здоровья, должно иметь:
Установленные процедуры для реализации прав на конфиденциальность информации о состоянии здоровья. Использование и раскрытие информации о состоянии здоровья должны быть санкционированы или предписаны. Одной из сложностей, связанных с HIPAA, является необходимость наличия механизма для аутентификации пациента, запрашивающего доступ к своим данным. В результате медицинские учреждения стали запрашивать у пациентов номера социального страхования, что, по сути, может снижать уровень конфиденциальности, упрощая сопоставление медицинских записей с другими данными. Вопрос согласия является проблемным в рамках HIPAA, поскольку медицинские учреждения фактически обуславливают оказание помощи согласием на соблюдение стандартов конфиденциальности.
ФКРА
Закон о честной кредитной отчетности применяет принципы Кодекса честной информационной практики к агентствам кредитной отчетности. FCRA позволяет физическим лицам отказаться от нежелательных предложений кредита: Equifax (888) 567 8688, Equifax Options, P. O. Box 740123, Atlanta, GA 30374-0123. Experian (800) 353 0809 или (888) 5OPTOUT, P. O. Box 919, Allen, TX 75013. TransUnion (800) 680 7293 или (888) 5OPTOUT, P. O. Box 97328, Jackson, MS 39238. Благодаря Закону о честных и точных кредитных операциях каждый человек может получить бесплатный ежегодный кредитный отчет. Закон о справедливой кредитной отчетности был эффективен в предотвращении распространения спекулятивных так называемых частных кредитных справочников. До 1970 года частные кредитные справочники предлагали подробную, хотя и ненадежную, информацию о легко идентифицируемых лицах. До принятия Закона о честной кредитной отчетности в кредитные отчеты могли включаться непристойные и необоснованные материалы, и фактически сплетни широко включались в кредитные отчеты. У EPIC есть страница, посвященная FCRA. Ассоциация индустрии потребительских данных, представляющая индустрию потребительской отчетности, также имеет веб-сайт с информацией о FCRA. Закон о справедливой кредитной отчетности предоставляет потребителям возможность просматривать, исправлять, оспаривать и ограничивать использование кредитных отчетов. FCRA также защищает кредитные агентства от обвинений в небрежном раскрытии информации в случае предоставления ложных сведений заявителем. Кредитные агентства обязаны спрашивать у заявителя цель запроса информации, но не обязаны проверять достоверность его утверждений. Фактически, суды постановили, что «Закон явно не предусматривает средства правовой защиты в случае незаконного или злоупотребления информацией о потребителях» (Henry v Forbes, 1976). Широко распространено мнение, что для обхода требований FCRA компания ChoicePoint была создана Equifax, при этом материнская компания скопировала все свои записи в свою вновь созданную дочернюю компанию. ChoicePoint не является агентством кредитной отчетности, и, следовательно, FCRA к ней не применяется. Закон о справедливой практике взыскания задолженности также ограничивает распространение информации о финансовых операциях потребителя. Он запрещает кредиторам или их агентам раскрывать факт наличия у лица долга третьей стороне, хотя и позволяет кредиторам и их агентам пытаться получить информацию о местонахождении должника. Он ограничивает действия лиц, стремящихся к взысканию долга. Например, взыскателям задолженности запрещено преследовать или связываться с людьми на работе. Закон о предотвращении злоупотреблений при банкротстве и защите потребителей от 2005 года (который фактически ослабил защиту потребителей, например, в случае банкротства, вызванного медицинскими расходами) ограничил некоторые из этих мер контроля над должниками.
Equifax (888) 567 8688 Equifax Options, P. O. Box 740123 Atlanta GA 30374 0123. Experian (800) 353 0809 or (888) 5OPTOUT P. O. Box 919, Allen, TX 75013
TransUnion (800) 680 7293 or (888) 5OPTOUT P. O Box 97328, Jackson, MS 39238. Because of the Fair and Accurate Credit Transactions Act, each person can obtain a free annual credit report. The Fair Credit Reporting Act has been effective in preventing the proliferation of specious so called private credit guides. Before 1970, private credit guides offered detailed, if unreliable, information on easily identifiable individuals. Before the Fair Credit Reporting Act, salacious unsubstantiated material could be included – and in fact, gossip was widely included in credit reports. EPIC has a FCRA page. The Consumer Data Industry Association, which represents the consumer reporting industry, also has a website with FCRA information. The Fair Credit Reporting Act provides consumers the ability to view, correct, contest, and limit the uses of credit reports. The FCRA also protects the credit agency from the charge of negligent release in the case of misrepresentation by the requester. Credit agencies must ask the requester the purpose of a requested information release, but need to make no effort to verify the truth of the requester's assertions. In fact, the courts have ruled that, "The Act clearly does not provide a remedy for an illicit or abusive use of information about consumers" (Henry v Forbes, 1976). It is widely believed that in order to avoid the FCRA, ChoicePoint was created by Equifax at which time the parent company copied all its records to its newly created subsidiary. ChoicePoint is not a credit reporting agency, and thus FCRA does not apply. The Fair Debt Collection Practices Act similarly limits dissemination of information about a consumer's financial transactions. It prevents creditors or their agents from disclosing the fact that an individual is in debt to a third party, although it allows creditors and their agents to attempt to obtain information about a debtor's location. It limits the actions of those seeking payment of a debt. For example, debt collection agencies are prohibited from harassment or contacting individuals at work. The Bankruptcy Abuse Prevention and Consumer Protection Act of 2005 (which actually gutted consumer protections, for example in case of bankruptcy resulting from medical cost) limited some of these controls on debtors.
Европейская комиссия
Закон о конфиденциальности электронных коммуникаций (ECPA) устанавливает уголовную ответственность за перехват электронных сообщений. Однако законодательство подверглось критике за недостаточную эффективность из-за наличия лазеек.
Законодательство отдельных штатов
Законодатели в нескольких штатах предложили законопроекты, направленные на изменение порядка обработки информации пользователей онлайн-компаниями. Значительное внимание привлекли несколько законопроектов о функции "Не отслеживать" и Закон о праве знать (законопроект Калифорнии AB 1291). Закон Калифорнии о праве знать, в случае принятия, обяжет каждое предприятие, хранящее информацию о пользователях, предоставлять пользователю копию сохраненных данных по его запросу. Законопроект встретил резкое сопротивление со стороны торговых ассоциаций, представляющих компании, такие как Google, Microsoft и Facebook, и в итоге не был принят.
Арканзас
В Арканзасе действует закон о защите конфиденциальности биометрических данных.
Калифорния
28 июня 2018 года законодательное собрание Калифорнии приняло AB 375, Закон о защите прав потребителей Калифорнии 2018 года, вступивший в силу 1 января 2020 года. В ноябре 2020 года Предложение 24, также известное как Закон о правах на конфиденциальность Калифорнии, внесло поправки и расширило действие CCPA. Закон конкретно защищает данные работников.
Флорида
6 июня 2023 года штат Флорида принял закон № 262 Сената Флориды, который вступает в силу 1 июля 2024 года. Он предоставляет потребителям право узнавать, собирают ли компании с годовым валовым доходом свыше 1 миллиарда долларов, более половины доходов которых поступает от онлайн-рекламы, данные о них, а также контролировать эти данные, включая право на их исправление и удаление. Закон также запрещает государственным органам требовать от социальных сетей цензурировать контент или удалять пользователей с их платформ.
Иллинойс
3 октября 2008 года штат Иллинойс принял Закон о защите конфиденциальности биометрической информации. Этот закон стал первым в стране, регулирующим биометрические данные. Закон обязывает частные компании получать согласие на сбор или раскрытие биометрических идентификаторов потребителей. Также закон требует безопасного хранения данных и их своевременного уничтожения. Особая защита законом распространяется на данные сотрудников. Закон стал первым в стране, регулирующим данные о здоровье потребителей, не подпадающие под действие HIPAA. Он требует от компаний получать предварительное разрешение на сбор, передачу или продажу данных о здоровье, включая информацию, которую можно использовать для определения или связи со статусом здоровья, например, данные о покупке лекарств или отслеживании пищеварения. Закон гарантирует право на отзыв согласия и требование об удалении данных. Кроме того, закон запрещает создание геозон вокруг медицинских учреждений.
Бразилия
Общий закон о защите персональных данных (LGPD) в Бразилии вступил в силу 18 сентября 2020 года. Основная цель закона – унифицировать 40 различных бразильских законов, регулирующих обработку персональных данных. Закон состоит из 65 статей и имеет много общего с GDPR.
"Безопасная гавань"
В отличие от подхода США к защите персональных данных, который основывается на законодательстве, регулировании и саморегулировании, специфичных для отдельных отраслей, Европейский Союз полагается на комплексное законодательство о защите персональных данных. Европейская директива о защите данных, вступившая в силу в октябре 1998 года, включает, например, требование о создании государственных органов по защите данных, регистрации баз данных в этих органах и, в некоторых случаях, предварительного одобрения перед началом обработки персональных данных. Чтобы преодолеть эти различные подходы к защите персональных данных и предоставить организациям США упрощенный механизм соблюдения требований Директивы, Министерство торговли США в консультации с Европейской комиссией разработало механизм "безопасной гавани". Для обеспечения соблюдения этого механизма компании должны публиковать свою политику конфиденциальности.