Введение

Директива ЕС об обработке персональных данных

Директива о защите данных, официально Директива 95/46/EC, вступившая в силу в октябре 1995 года, являлась директивой Европейского Союза, регулировавшей обработку персональных данных в пределах Европейского Союза (ЕС) и свободный обмен такими данными. Директива о защите данных была важным элементом законодательства ЕС в области конфиденциальности и прав человека. Принципы, установленные Директивой о защите данных, были направлены на защиту основных прав и свобод в процессе обработки персональных данных. Общий регламент по защите данных, принятый в апреле 2016 года, заменил Директиву о защите данных и начал действовать 25 мая 2018 года.

Содержание

Директива регулирует обработку персональных данных, независимо от того, осуществляется ли эта обработка в автоматизированном режиме или нет.

Область применения

Личные данные определяются как "любая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу ("субъект данных"); идентифицируемое лицо – это лицо, которое может быть идентифицировано, прямо или косвенно, в частности, с помощью идентификационного номера или одного или нескольких факторов, характерных для его физической, физиологической, генетической, психической, экономической, культурной или социальной идентичности" (статья 2(a)). Это определение сформулировано намеренно широко. Данные считаются "персональными данными", когда кому-либо удается связать информацию с конкретным человеком, даже если лицо, владеющее этими данными, не в состоянии установить такую связь. Примеры "персональных данных" включают: адрес, номер кредитной карты, банковские выписки, сведения о судимости и т.д. Понятие "обработка" означает "любую операцию или совокупность операций, выполняемых с персональными данными, независимо от того, автоматизированы они или нет, включая сбор, запись, организацию, структурирование, хранение, адаптацию или изменение, извлечение, поиск, использование, раскрытие путем передачи, распространение или предоставление иным образом, сопоставление или комбинирование, ограничение, удаление или уничтожение" (статья 2(b)). Ответственность за соблюдение правил лежит на "контролере", то есть на физическом или юридическом лице, государственном органе, агентстве или другом органе, который самостоятельно или совместно с другими определяет цели и средства обработки персональных данных (статья 2(d)). Правила защиты данных применяются не только в том случае, если контролер зарегистрирован в ЕС, но и всякий раз, когда контролер использует оборудование, расположенное в ЕС, для обработки данных (статья 4). Контролеры, находящиеся за пределами ЕС и обрабатывающие данные в ЕС, обязаны соблюдать правила защиты данных. По сути, любой онлайн-бизнес, осуществляющий торговлю с резидентами ЕС, будет обрабатывать определенные персональные данные и использовать оборудование в ЕС для их обработки (например, компьютер клиента). Следовательно, оператор веб-сайта должен будет соблюдать европейские правила защиты данных. Директива была разработана до широкого распространения Интернета, и на сегодняшний день судебная практика по этому вопросу ограничена.

Принципы

Персональные данные не должны обрабатываться ни при каких обстоятельствах, кроме как при соблюдении определенных условий. Эти условия можно разделить на три категории: прозрачность, законность цели и соразмерность.

Прозрачность

Субъект данных имеет право быть проинформированным о том, как обрабатываются его персональные данные. Оператор должен предоставить свое имя и адрес, цель обработки, получателей данных и любую другую информацию, необходимую для обеспечения законности и прозрачности обработки. (ст. 10 и 11)

Данные могут обрабатываться только если соблюдается хотя бы одно из следующих условий (ст. 7):
когда субъект данных дал согласие на обработку; когда обработка необходима для исполнения или заключения договора; когда обработка необходима для соблюдения требования закона; когда обработка необходима для защиты жизненно важных интересов субъекта данных; когда обработка необходима для выполнения задачи, осуществляемой в общественных интересах или при осуществлении официальных полномочий, возложенных на оператора или на третью сторону, которой данные передаются; когда обработка необходима для реализации законных интересов оператора или третьей стороны (сторон), которым данные передаются, если эти интересы не перевешивают права и свободы субъекта данных. Субъект данных имеет право на доступ к своим персональным данным. Субъект данных также имеет право требовать исправления, удаления или блокировки неполных, неточных данных или данных, обрабатываемых с нарушением правил защиты данных. (ст. 12)

Законная цель

Персональные данные могут обрабатываться только для конкретных, явных и законных целей и не должны подвергаться дальнейшей обработке способом, несовместимым с этими целями. (ст. 6 b) Персональные данные должны быть защищены от неправомерного использования и уважать "определенные права субъектов данных, гарантированные законодательством ЕС".

Осуществление государствами-членами

Директивы ЕС адресованы государствам-членам и, как правило, не имеют прямой юридической силы для физических лиц. Государства-члены обязаны имплементировать директиву в свое внутреннее законодательство. Директива 95/46/EC о защите персональных данных должна была быть имплементирована до конца 1998 года. Все государства-члены приняли собственные законы о защите данных.