Национального центра по защите персональных данных \rПриказ N 27 от 31.03.2022 об утверждении списка видов операций по обработке, являющихся предметом требования проведения оценки последствий для защиты данных
НАЦИОНАЛЬНЫЙ ЦЕНТР ПО ЗАЩИТЕ
ПЕРСОНАЛЬНЫХ ДАННЫХ
П Р И К А З
об утверждении списка видов операций по обработке,
являющихся предметом требования проведения
оценки последствий для защиты данных
№ 27 от 31.03.2022
(в силу 22.04.2022)
Мониторул Офичиал ал Р. Молдова № 120-127 ст. 472 от 22.04.2022
* * *
Примечание: Изменения, внесенные НЦЗПД N 39 от 10.08.2026, в силу 23.08.2026 опубликованы
только на румынском языке, текст на русском языке отсутствует.
ЗАРЕГИСТРИРОВАН:
Министерство юстиции
№ 1706 от 1 апреля 2022 г.
Министр________Серджиу ЛИТВИНЕНКО
В соответствии с п.h) ч.(1) ст.20 и ч.(1), ч.(3) и ч.(8) ст.23 Закона № 133/2011 о защите персональных данных (Официальный монитор Республики Молдова, 2011 г., № 170-175, ст.492), с последующими изменениями,
ПРИКАЗЫВАЮ:
1. Утвердить список видов операций по обработке, являющихся предметом требования проведения оценки последствий для защиты данных (приложение).
2. Положения настоящего приказа не влияют на применение других правовых норм о защите персональных данных.
3. Настоящий приказ вступает в силу со дня опубликования в Официальном мониторе Республики Молдова.
| ДИРЕКТОР | Виктория МУНТЯН |
| № 27. Кишинэу, 31 марта 2022 г. | |
Приложение
утверждено Приказом директора Национального
центра по защите персональных данных
№ 27 от 31 марта 2022 г.
СПИСОК
видов операций по обработке, являющихся предметом требования
проведения оценки последствий для защиты данных
1. Оценка последствий для защиты данных – это инструмент, предусмотренный Регламентом (ЕС) 2016/679 Европейского парламента и Совета от 27 апреля 2016 года о защите физических лиц в отношении обработки персональных данных и о свободном перемещении таких данных и отмене Директивы 95/46/ЕС, в ст.35, имея тот же подход и ту же цель – повышения ответственности контролеров в целях установления соответствующих мер, которые должны быть приняты для демонстрации того, что обработка персональных данных соответствует правовым положениям.
2. Когда определяется, требуют ли запланированные операции по обработке осуществления оценки последствий для защиты данных в соответствии со статьей 23 Закона № 133/2011 о защите персональных данных, контролер использует следующие критерии для проведения предварительной оценки:
1) систематическая и всесторонняя оценка личных аспектов или cкоринг, включая создание профилей и прогнозов (например: финансовое учреждение, которое отслеживает своих клиентов в базе данных кредитных историй или в базе данных о политически уязвимых лицах, или биотехнологическая компания, которая предоставляет генетические тесты непосредственно потребителям для оценки и прогнозирования риска касательно заболевания/здоровья, или компания, которая создает поведенческий или маркетинговый профиль на основе использования или навигации на своем веб-сайте);
2) принятие автоматизированных решений с юридическими последствиями или аналогичными значительными последствиями: обработка, направленная на принятие решений в отношении субъектов данных, которые имеют для них юридические последствия или затрагивают их аналогичным образом в значительной степени (например: автоматизированная оценка персонала (если сотрудник находится на самом низком уровне в команде по количеству рассмотренных им дел, 10% уровень реализации, получает без обсуждения оценку "неудовлетворительно");
3) систематический мониторинг: обработка, используемая для наблюдения, мониторинга или контроля субъекта данных, включая данные, собранные посредством сетей или крупномасштабного систематического мониторинга зоны общего доступа. (например: этот тип мониторинга является критерием, поскольку персональные данные могут собираться в ситуациях, когда субъекты данных могут не знать, кто собирает данные и как они будут использоваться. Кроме того, может быть невозможно, чтобы лица не подвергались такой обработке в местах (или общественных местах), доступных для публики);
4) обработка особых категорий персональных данных. (например: обработка персональных данных о политических взглядах физических лиц, персональных данных о состоянии их здоровья, а также персональных данных о судимости или правонарушениях и т.д.);
5) широкомасштабная обработка персональных данных. В этом случае под "широкомасштабной обработкой" подразумевается отношение к:
a) специальным категориям данных не менее 5000 человек;
b) данным с высоким риском для не менее 10 000 человек (платежные услуги, такие как онлайн-банкинг и данные кредитных карт, удоверительные сервисы, такие как электронные подписи, комуникационные данные защищенные секретом коммуникации, геолокация в реальном времени, создание профилей с юридическими последствиями или значительным влиянием, данные которые не являются публичными о финансовом положении);
c) любым другим данным не менее чем о 50 000 человек (например: видеонаблюдение в торговых центрах, на стадионах, на площадях, в парках и других подобных местах);
6) корреляция или комбинация наборов данных (например: полученных в результате двух или более операций по обработке данных, выполненных для разных целей и/или разными контролерами данных таким образом, который превзошел бы разумные ожидания субъекта данных);
7) данные об уязвимых субъектах данных, в том числе о детях (они могут считаться неспособными возразить или сознательно и предусмотрительно дать согласие на обработку своих данных), работниках по отношению к работодателям, уязвимых группах населения, нуждающихся в особой защите (психически больные лица, просители убежища или пожилые люди, пациенты и т. д.), когда можно выявить дисбаланс между позицией субъекта данных и позицией контролера;
8) инновационное использование или применение новых технологических или организационных решений в соответствии с достигнутым уровнем технологических знаний (например: сочетание использования отпечатков пальцев с распознаванием лиц для улучшения контроля физического доступа);
9) когда сама обработка не позволяет субъектам данных осуществлять права или использовать услугу или контракт. (Например: к ним относятся операции обработки, направленные на разрешение, изменение или отказ лицам в доступе к услуге или заключении договора).
3. В случае, когда применимы два или более из вышеуказанных критериев, контролер проводит оценку последствий для защиты данных.
4. Если контролер решает не проводить оценку последствий для защиты данных, несмотря на то, что применимо более одного из вышеперечисленных критериев, контролер должен обосновать и задокументировать (внутренним актом) причины, по которым он не провел оценку последствий.
5. В ситуации если запланированные операции обработки инициируют только один из вышеуказанных критериев, контроллер может, тем не менее, принять решение о проведении оценки последствий для защиты данных, с учетом рисков для прав и свобод субъектов данных в результате проведения операций по обработке.
6. Список видов операций по обработке, являющихся предметом требования проведения оценки последствий для защиты данных, указанных ниже, основывается на вышеуказанных положениях, содержит виды операций по обработке и примеры обработки персональных данных.
| номер | Виды операций по обработке персональных данных1 |
Примеры2 |
| 1. | Обработка персональных данных для проведения систематической и всесторонней оценки аспектов личности физических лиц, основанной на автоматической обработке, включая профайлинг, на основании которой принимаются автоматизированные решения, создающие юридические последствия для физического лица, или которая оказывает на него сопоставимое по значимости влияние. | a) Банк, который проверяет транзакции в соответствии с применимым законодательством для выявления потенциально мошеннических транзакций;
b) Организация проводит автоматизированную оценку персонала, в том числе путем профайлинга; c) Компания осуществляет профайлинг пользователей социальных сетей и других приложений, чтобы отправлять им коммерческую информацию для прямого маркетинга. |
| 2. | Широкомасштабная обработка определенных категорий данных, касающихся раскрытия расового или этнического происхождения, политических взглядов, религиозных верований либо философских убеждений или членства в профсоюзах, а также обработки генетической информации, биометрических данных для уникальной идентификации физического лица, информации о состоянии здоровья либо данных о сексуальной жизни или сексуальной ориентации, судимостях физического лица и совершенных им правонарушениях | a) Юридический субъект в соответствии с положениями законодательства требует, чтобы будущие работники перед приемом на работу проходили медицинский осмотр и предъявляли справку об отсутствии судимости;
b) Юридический субъект использует биометрическую идентификацию по отпечатку пальца для контроля доступа к периметру безопасности; c) Медицинские учреждения ведут учет медицинских данных пациентов; d) Государственный орган управляет базами данных, в которых записываются личные данные, касающиеся судимостей или правонарушений; e) Пенитенциарное учреждение владеет внутренней базой данных заключенных; f) Общественно-политическая организация обрабатывает информацию о политических взглядах своих членов. |
| 3. | Обработка персональных данных с целью широкомасштабного систематического мониторинга зоны общего доступа. | a) Государственный или частный субъект обрабатывает персональные данные посредством видеонаблюдения в торговых центрах, на стадионах, на площадях, в парках и других подобных местах;
b) Государственный или частный субъект обрабатывает персональные данные посредством интеллектуального видеонаблюдения в общедоступных местах; c) Веб-страница обрабатывает персональные данные с интеллектуальных устройств, например, оснащенных камерами с функциями определения местоположения (GPS). |
| 4. | Широкомасштабная обработка персональных данных уязвимых лиц (таких как просители убежища, пожилые люди, больные, несовершеннолетние, лица, в отношении которых установлена мера защиты и сотрудников), автоматическими средствами контроля и /или систематической регистрации поведения, в том числе в целях рекламной, и маркетинговой деятельности . | a) Контролер обрабатывает данные детей (в ситуации, когда дети не могут сознательно/ законно возражать против обработки данных или давать свое согласие на обработку данных);
b) Контролер обрабатывает персональные данные с целью оценки знаний, управления и благополучия в школах или детских садах (включает в себя все уровни образования, от дошкольного, начального, старшего школьного до университетского уровня); c) Контролер обрабатывает персональные данные уязвимых групп, нуждающихся в особой защите (лиц, ищущих убежища, лиц пожилого возраста, больных и др.), а также в любом другом случае, когда может быть выявлено несоответствие между знаниями, которыми обладает субъект данных в отношении обработка персональных данных контролером. |
| 5. | Широкомасштабная обработка персональных данных с использованием инновационных или внедрением новых технологий, особенно когда эти операции ограничивают возможность физических лиц осуществлять свои права. | a) Использование методов распознавания лиц для облегчения доступа к различным местам;
b) Контролер обрабатывает персональные данные с помощью/посредством искусственного интеллекта в целях контроля взаимодействия с субъектами данных или оценки личных аспектов субъекта данных; c) Контролер отбирает кандидатов на работу через социальные сети; d) Медицинское учреждение обрабатывает медицинские данные с использованием технологических инноваций, например технологические имплантаты, регистрирующие пульс. |
| 6. | Широкомасштабная обработка данных, генерируемых сенсорными устройствами, передающими данные через Интернет или другими способами. | a) Юридический субъект обрабатывает персональные данные с помощью интеллектуальных приложений "Интернета вещей", таких как умные телевизоры, подключенные автомобили, умные счетчики, умные игрушки, умные дома или другие подобные приложения. |
| 7. | Широкомасштабная и/или систематическая обработка данных о трафике и/или местоположении физических лиц, когда обработка не требуется для предоставления услуги, запрошенной субъектом данных. | a) Поставщик услуг телефонной связи анализирует трафик на основе данных о местоположении в сети мобильной телефонной связи общего пользования;
b) Юридический субъект обрабатывает данные о географическом местоположении пассажиров, путешествующих общественным транспортом. c) Компания предлагает услуги, основанные на обработке данных, полученных с фитнес-браслетов/умных часов, с целью улучшения тренировок. |
|
______________________ 1 Список видов операций по обработке, являющихся предметом требования проведения оценки последствий для защиты данных, утвержденный настоящим Приказом, не является исчерпывающим. 2 Список примеров не ограничивается примерами, включенными в эту таблицу предназначен для руководства контроллера по выявлению операций по обработке персональных данных, которые требуют проведения оценки последствий для защиты данных. |
||