BIZLEXЗаконодательство Республики Молдова
Документы

Национального центра по защите персональных данных \rПриказ N 27 от 31.03.2022 об утверждении списка видов операций по обработке, являющихся предметом требования проведения оценки последствий для защиты данных

Тип документа
Документы
Дата принятия
31.03.2022

НАЦИОНАЛЬНЫЙ ЦЕНТР ПО ЗАЩИТЕ

ПЕРСОНАЛЬНЫХ ДАННЫХ

П Р И К А З

об утверждении списка видов операций по обработке,

являющихся предметом требования проведения

оценки последствий для защиты данных

№ 27  от  31.03.2022

 (в силу 22.04.2022) 

Мониторул Офичиал ал Р. Молдова № 120-127 ст. 472 от 22.04.2022

* * *

Примечание: Изменения, внесенные НЦЗПД N 39 от 10.08.2026, в силу 23.08.2026 опубликованы
           только на румынском языке, текст на русском языке отсутствует.

ЗАРЕГИСТРИРОВАН:

Министерство юстиции

№ 1706 от 1 апреля 2022 г.

Министр________Серджиу ЛИТВИНЕНКО

В соответствии с п.h) ч.(1) ст.20 и ч.(1), ч.(3) и ч.(8) ст.23 Закона № 133/2011 о защите персональных данных (Официальный монитор Республики Молдова, 2011 г., № 170-175, ст.492), с последующими изменениями,

ПРИКАЗЫВАЮ:

1. Утвердить список видов операций по обработке, являющихся предметом требования проведения оценки последствий для защиты данных (приложение).

2. Положения настоящего приказа не влияют на применение других правовых норм о защите персональных данных.

3. Настоящий приказ вступает в силу со дня опубликования в Официальном мониторе Республики Молдова.

Приложение

утверждено Приказом директора Национального

центра по защите персональных данных

№ 27 от 31 марта 2022 г.

СПИСОК

видов операций по обработке, являющихся предметом требования

проведения оценки последствий для защиты данных

1. Оценка последствий для защиты данных – это инструмент, предусмотренный Регламентом (ЕС) 2016/679 Европейского парламента и Совета от 27 апреля 2016 года о защите физических лиц в отношении обработки персональных данных и о свободном перемещении таких данных и отмене Директивы 95/46/ЕС, в ст.35, имея тот же подход и ту же цель – повышения ответственности контролеров в целях установления соответствующих мер, которые должны быть приняты для демонстрации того, что обработка персональных данных соответствует правовым положениям.

2. Когда определяется, требуют ли запланированные операции по обработке осуществления оценки последствий для защиты данных в соответствии со статьей 23 Закона № 133/2011 о защите персональных данных, контролер использует следующие критерии для проведения предварительной оценки:

1) систематическая и всесторонняя оценка личных аспектов или cкоринг, включая создание профилей и прогнозов (например: финансовое учреждение, которое отслеживает своих клиентов в базе данных кредитных историй или в базе данных о политически уязвимых лицах, или биотехнологическая компания, которая предоставляет генетические тесты непосредственно потребителям для оценки и прогнозирования риска касательно заболевания/здоровья, или компания, которая создает поведенческий или маркетинговый профиль на основе использования или навигации на своем веб-сайте);

2) принятие автоматизированных решений с юридическими последствиями или аналогичными значительными последствиями: обработка, направленная на принятие решений в отношении субъектов данных, которые имеют для них юридические последствия или затрагивают их аналогичным образом в значительной степени (например: автоматизированная оценка персонала (если сотрудник находится на самом низком уровне в команде по количеству рассмотренных им дел, 10% уровень реализации, получает без обсуждения оценку "неудовлетворительно");

3) систематический мониторинг: обработка, используемая для наблюдения, мониторинга или контроля субъекта данных, включая данные, собранные посредством сетей или крупномасштабного систематического мониторинга зоны общего доступа. (например: этот тип мониторинга является критерием, поскольку персональные данные могут собираться в ситуациях, когда субъекты данных могут не знать, кто собирает данные и как они будут использоваться. Кроме того, может быть невозможно, чтобы лица не подвергались такой обработке в местах (или общественных местах), доступных для публики);

4) обработка особых категорий персональных данных. (например: обработка персональных данных о политических взглядах физических лиц, персональных данных о состоянии их здоровья, а также персональных данных о судимости или правонарушениях и т.д.);

5) широкомасштабная обработка персональных данных. В этом случае под "широкомасштабной обработкой" подразумевается отношение к:

a) специальным категориям данных не менее 5000 человек;

b) данным с высоким риском для не менее 10 000 человек (платежные услуги, такие как онлайн-банкинг и данные кредитных карт, удоверительные сервисы, такие как электронные подписи, комуникационные данные защищенные секретом коммуникации, геолокация в реальном времени, создание профилей с юридическими последствиями или значительным влиянием, данные которые не являются публичными о финансовом положении);

c) любым другим данным не менее чем о 50 000 человек (например: видеонаблюдение в торговых центрах, на стадионах, на площадях, в парках и других подобных местах);

6) корреляция или комбинация наборов данных (например: полученных в результате двух или более операций по обработке данных, выполненных для разных целей и/или разными контролерами данных таким образом, который превзошел бы разумные ожидания субъекта данных);

7) данные об уязвимых субъектах данных, в том числе о детях (они могут считаться неспособными возразить или сознательно и предусмотрительно дать согласие на обработку своих данных), работниках по отношению к работодателям, уязвимых группах населения, нуждающихся в особой защите (психически больные лица, просители убежища или пожилые люди, пациенты и т. д.), когда можно выявить дисбаланс между позицией субъекта данных и позицией контролера;

8) инновационное использование или применение новых технологических или организационных решений в соответствии с достигнутым уровнем технологических знаний (например: сочетание использования отпечатков пальцев с распознаванием лиц для улучшения контроля физического доступа);

9) когда сама обработка не позволяет субъектам данных осуществлять права или использовать услугу или контракт. (Например: к ним относятся операции обработки, направленные на разрешение, изменение или отказ лицам в доступе к услуге или заключении договора).

3. В случае, когда применимы два или более из вышеуказанных критериев, контролер проводит оценку последствий для защиты данных.

4. Если контролер решает не проводить оценку последствий для защиты данных, несмотря на то, что применимо более одного из вышеперечисленных критериев, контролер должен обосновать и задокументировать (внутренним актом) причины, по которым он не провел оценку последствий.

5. В ситуации если запланированные операции обработки инициируют только один из вышеуказанных критериев, контроллер может, тем не менее, принять решение о проведении оценки последствий для защиты данных, с учетом рисков для прав и свобод субъектов данных в результате проведения операций по обработке.

6. Список видов операций по обработке, являющихся предметом требования проведения оценки последствий для защиты данных, указанных ниже, основывается на вышеуказанных положениях, содержит виды операций по обработке и примеры обработки персональных данных.