BIZLEXЗаконодательство Республики Молдова
Содержание
Документы

Национальный центр по защите персональных данных \rОтчет о деятельности Национального центра по защите персональных данных в 2015 году

Тип документа
Документы
Дата принятия
25.03.2016

НАЦИОНАЛЬНЫЙ ЦЕНТР ПО ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ

О Т Ч Е Т

о деятельности Национального центра по защите

персональных данных в 2015 году

 (в силу 01.04.2016) 

Мониторул Офичиал ал Р.Молдова № 79-89 ст. 469 от 01.04.2016

* * *

ОБЩИЕ ПОЛОЖЕНИЯ

Национальный центр по защите персональных данных Республики Молдова (Центр) является единственным органом, уполномоченным осуществлять контроль над обеспечением защиты фундаментальных прав и свобод физического лица в отношении обработки персональных данных, в частности права на неприкосновенность интимной, семейной и частной жизни, установленного ст.28 Конституции Республики Молдова.

В контексте проверок соответствия обработки персональных данных требованиям Закона о защите персональных данных, осуществленных штатом Центра в количестве 21 служащего, Центр выполнил в течение 2015 года следующие основные задачи:

- Рассмотренные петиции: 420

- Рассмотренные требования/обращения: 2425

- Инициированные проверки: 618

- Зарегистрированные контролеры персональных данных: 397

- Зарегистрированные системы учета персональных данных: 715

- Рассмотренные запросы на разрешение трансграничной передачи персональных данных: 506

- Проведенные с участием контролеров персональных данных тренинги/семинары: 86

- Проведенные рабочие заседания/ предоставленные консультации для обработчиков персональных данных в составе контролеров персональных данных: 1334

- Заключения по проектам нормативных и законодательных актов: 93

- Участие в заседаниях судебных инстанций: 308

- Освещенные в СМИ мероприятия: 152

- Осуществление положений, предусмотренных Национальным планом действий по внедрению Соглашения об ассоциации Республика Молдова – Европейский Союз (2014-2016 гг.)

- Реализация Плана действий по внедрению Национальной стратегии в области защиты персональных данных на 2013-2018 гг.

Общая презентация

основных видов деятельности Центра, осуществленных в 2015 г.

В данном контексте следует отметить, что в процессе выполнения служебных обязанностей по проверке соответствия обработки персональных данных положениям Закона о защите персональных данных непосредственно участвуют следующие подразделения:

- управление учета и контроля (в составе 5 сотрудников), в ведении которого находится осуществление контроля законности обработки персональных данных, надзор и выдача разрешений для обработки персональных данных, регистрация контролеров и систем учета персональных данных, констатация правонарушений и участие в судебной инстанции в качестве констатирующего субъекта, проведение заседаний и разработка инструкций с целью приведения деятельности по обработке персональных данных в соответствие с законными положениями в данной области и пр.;

- управление по вопросам права и связям с общественностью (в составе 5 сотрудников), в полномочия которого входит рассмотрение петиций, законотворческая деятельность, согласование проектов нормативных и законодательных актов, представительство интересов Центра в административном суде, связи с общественностью и пр.

Вместе с тем финансово-экономическая деятельность, управление персоналом и делопроизводство в рамках Центра обеспечивает управление экономики, финансирования и планирования, в задачи которого входят управление имуществом, координация бухгалтерской деятельности и разработка проекта годового бюджета Центра, учет и управление трудовыми отношениями персонала Центра, работа с документами, проведение внутреннего аудита и пр.

Не в последнюю очередь реализации задач Центра и его институциональному упрочению в плане международного сотрудничества способствует управление внешних связей и европейской интеграции, которое осуществляет зарубежные связи Центра и организует его деятельность по внедрению плана мер по реализации устремлений Республики Молдова к европейской интеграции, проводит исследования и осуществляет анализ международных законодательства и практики в области обработки и защиты персональных данных и пр.

ДЕЯТЕЛЬНОСТЬ ПО ПРОВЕДЕНИЮ ПРОВЕРОК

2.1. Проведение проверок

Проверка законности операций по обработке персональных данных может быть инициирована на основании петиции, обращения/ в порядке реагирования по собственной инициативе или в рамках запроса разрешения на трансграничную передачу персональных данных.

Таким образом, надзор за соблюдением законодательства о защите персональных данных и проверка законности обработки персональных данных в рамках деятельности по разрешению жалоб и обращений, с целью обеспечения применения принципов защиты данных контролерами и обработчиками, являются одними из главных задач национального органа контроля в области обработки персональных данных.

В этом смысле следует подчеркнуть, что по сравнению с предыдущими годами в 2015 г. отмечен существенный рост проведенных Центром проверок обработки персональных данных на соответствие требованиям Закона о защите персональных данных. Так, в отчетном периоде зарегистрировано 618 материалов проверок, из которых 87 предприняты в порядке реагирования по собственной инициативе и 531 – по принятым к рассмотрению жалобам и обращениям, в соответствии со ст.27 Закона о защите персональных данных.

Сравнительная статистика

количества проверок, проведенных Центром в период 2009-2015 гг.

В рамках проведенных проверок была соблюдена, в частности, письменная процедура получения информации, необходимой для разрешения принятых уведомлений, а также проверка указанных обстоятельств путем проведения внезапных проверок. В отчетном периоде сотрудники управления учета и контроля провели ряд совместных проверок с представителями Национального центра по борьбе с коррупцией и Министерства внутренних дел. Таким образом, вследствие проведенных проверок собранные доказательства и доказательные меры послужили для установления виновности в дисциплинарном и/или уголовном порядке по ряду дел, возбужденных на основании запросов, представленных Центром.

В значительной степени, исходя из специфики каждого дела, Центр применил различные методы сбора доказательственных материалов (фото, видео, аудио), а также некоторые методы симулирования инцидентов безопасности, которые впоследствии, подвергшись судебному контролю, были оценены как законные.

Большинство проведенных проверок завершились констатацией нарушений принципов защиты персональных данных или констатацией отсутствия подобных нарушений, разрешением или отказом в разрешении определенных операций по обработке персональных данных, наказанием контролеров персональных данных и/или предоставлением соответствующих инструкций для приведения операций по обработке этих данных в соответствие с положениями Закона о защите персональных данных.

Таким образом, в результате проведенных проверок в около 80 процентов вынесенных решений были констатированы нарушения законных положений в сфере защиты персональных данных, в 65 процентах запросов было отказано в выдаче разрешений на обработку персональных данных, а исходя из обстоятельств и тяжести нарушений, были применены меры принуждения, выраженные в прекращении операций по обработке персональных данных, – 8 случаев, в приостановлении этих операций – 4 случая.

Вместе с тем было зафиксировано 43 правонарушения, предусмотренных ст.741–742 Кодекса о правонарушениях, было составлено 24 протокола о правонарушениях, которые были направлены на рассмотрение по существу компетентной судебной инстанцией.

Ниже представлена сравнительная статистика по указанному вопросу.

Помимо принудительных мер, примененных к контролерам персональных данных вследствие нарушений, допущенных ими при обработке персональных данных, Центр вынес решения общего характера с целью противодействия незаконной обработке персональных данных, такие как:

- прекращение политическими партиями операций по обработке персональных данных, относящихся к субъектам, не являющимся членами этих структур, за исключением ситуаций, основанных на согласии субъектов персональных данных, изъявленном свободно, конкретно и безоговорочно, данное в письменной или электронной – с соблюдением требований к электронным документам – форме, которым субъект персональных данных соглашается на обработку касающихся его персональных данных;

- прекращение обработки персональных данных субъектов, фигурирующих в информации, распространенной СМИ, полученной обманным путем от компании “StarNet Soluţii” S.R.L. неавторизованными третьими сторонами, а также медийными учреждениями/порталами и другими физическими и/или юридическими лицами.

Специфика поступающих в Центр жалоб и обращений свидетельствует о росте уровня понимания и осознания важности сферы защиты персональных данных и прав субъектов персональных данных и, в частности, затрагивает такие аспекты, как:

- несанкционированный доступ к информации, хранящейся в главных государственных информационных ресурсах;

- неправомерный сбор и использование представителями силовых ведомств персональных данных, хранящихся в государственных информационных ресурсах;

- нарушение прав субъектов персональных данных на информирование, доступ и возражение;

- раскрытие посредством передачи и распространение персональных данных третьим неуполномоченным лицам;

- обработка неактуализированных персональных данных;

- трансграничная передача персональных данных без разрешения Центра;

- внедрение и соблюдение технических и организационных мер для обеспечения адекватного уровня защиты персональных данных при их обработке;

- несоблюдение установленных законом обязательств по регистрации контролеров и баз данных в Регистре учета контролеров персональных данных;

- управление системами видеонаблюдения без разрешения Центра и пр.

1.2. Примеры нарушений, констатированных Центром в рамках проведенных проверочных процедур, в том числе по приоритетным сферам

Публичная сфера

В отчетном периоде деятельность по обработке персональных данных, осуществленная государственными учреждениями и предприятиями – поставщиками публичных услуг, была выражена, с одной стороны, внедрением необходимых мер по приведению операций по обработке персональных данных в соответствие с положениями закона в данной сфере, а с другой стороны, установлением многочисленных несоответствий, допущенных при обработке этих данных. Некоторые из рассмотренных Центром случаев, завершившихся определением грубых нарушений положений Закона о защите персональных данных, изложены далее.

Пример № 1

Разглашение персональных данных в Интернете

Центральной избирательной комиссией

Центр инициировал рассмотрение жалобы, поданной гр. М.Ф. в порядке проверки законности обработки персональных данных ввиду обоснованного подозрения в доступе третьих неуполномоченных лиц к персональным данным, относящимся к заявителю.

В ходе проверки было установлено, что в списке учреждений, имеющих доступ к персональным данным, относящимся к заявителю, хранящимся в Государственном регистре населения, значилась в том числе Центральная избирательная комиссия (ЦИК).

Таким образом, в направленном в адрес ЦИК запросе была затребована информация о цели и законном основании операций по обработке персональных данных, относящихся к заявителю, идентификаторы уполномоченного пользователя, а также регистрационный номер системы учета, посредством которой стала доступной указанная информация, в Регистре учета контролеров персональных данных.

Одновременно при введении в поисковую систему «Google» идентификаторов заявителя было установлено размещение в пространстве Интернет запроса (документ в расширении .pdf) направленного Центром в адрес ЦИК, в котором указаны идентификаторы субъекта персональных данных М.Ф. для неограниченного доступа.

Было также установлено, что в правом нижнем углу документа применена печать, подтверждающая регистрацию ЦИК входящего документа – обстоятельство, свидетельствующее, что раскрытие этой информации ограниченного доступа произошло в рамках данного учреждения.

Исходя из того, что из указанных обстоятельств следовало обоснованное подозрение в нарушении принципов защиты персональных данных, Центр провел в ЦИК внезапный контроль с целью выявления обстоятельств предоставления неограниченного доступа к корреспонденции данного контролера персональных данных.

В рамках проведенной на месте проверки руководство ЦИК сообщило, что ему известен факт раскрытия для широкой публики информации, относящейся к деятельности указанного учреждения, сославшись на необходимость обеспечения институциональной прозрачности, посчитав, что есть определенные положения закона, позволяющие раскрыть данный объем информации ограниченного доступа.

В результате в рамках пресс-конференции руководство ЦИК, заявило, что приостанавливает действие сайтов, управляемых ЦИК, по мнимой причине, связанной с тем, что «представители Центра затребовали приостановления этих доменов» – утверждения, не соответствующие действительности, в силу того, что подобные требования не были предъявлены.

Вследствие этого деятельность сайтов, управляемых ЦИК, была приостановлена, однако возможность доступа к электронному адресу http://xxx/..., по которому могла быть просмотрена информация ограниченного доступа, не была аннулирована. Возможность доступа к электронному адресу, по которому мог быть просмотрен без ограничений значительный объем персональных данных, содержащихся в корреспонденции ЦИК, была приостановлена только после того, как Центр проинформировал о данном случае Службу информации и безопасности.

Следует отметить, что данный резонансный случай был широко освещен в средствах массовой информации.

Учитывая, что совокупность установленных обстоятельств и доказательств, собранных Центром по данному делу, ясно показывали наличие составляющих элементов виновности в части, касающейся предоставления неограниченного доступа к корреспонденции учреждения и разглашения внушительного объема информации ограниченного доступа, Центр направил обращение правоохранительным органам, компетентным рассматривать дело в уголовном порядке.

Пример № 2

Коммерциализация персональных данных

ГП «Государственная регистрационная палата»

На основании освещенной в масс-медиа информации Центр инициировал проверку предполагаемого факта незаконного распространения персональных данных из системы учета – Государственного регистра юридических лиц и индивидуальных предпринимателей, управляемого ГП «Государственная регистрационная палата», в адрес неуполномоченной третьей стороны.

С целью проверки обстоятельств дела Центр предпринял внезапный контроль контролера персональных данных – ГП «Государственная регистрационная палата», установив факт разглашения/коммерциализации информации ограниченного доступа неуполномоченной третьей стороне – любому лицу, оплатившему денежную сумму.

В соответствии с положениями Закона о защите персональных данных, обладателем прав на персональные данные может быть только физическое лицо – субъект персональных данных (и/или в случае смерти, недееспособности или ограниченной дееспособности субъекта – его правопреемник). Одновременно, согласно ст.3 данного закона, ГП «Государственная регистрационная палата» в качестве контролера персональных данных уполномочена в силу определенных обстоятельств осуществляемой деятельности обрабатывать персональные данные (в том числе учредителей/ объединений частных юридических субъектов), однако данное право не узаконивает необоснованное предположение ГП «Государственная регистрационная палата» о выдвижении себя в качестве владельца данной информации ограниченного доступа.

Вместе с тем было установлено, что ГП «Государственная регистрационная палата» обрабатывает персональные данные сотрудников/посетителей с помощью средств видеонаблюдения, установленных в холле учреждения, а также в служебных кабинетах – без уведомления Центра о данной системе учета, тем более что отсутствуют соответствующие надписи в непосредственной близости от смонтированных видеокамер, которые информировали бы сотрудников/посетителей о проведении операций по обработке персональных данных с помощью видеоустройств.

Таким образом, было установлено несоблюдение положений статей 4, 5, 11, 12, 23, 29 и 30 Закона о защите персональных данных ст.7 ч.(2) п.с) Закона о доступе к информации, ст.34 ч.(1) Закона о государственной регистрации юридических лиц и индивидуальных предпринимателей, Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденных Постановлением Правительства № 1123 от 14 декабря 2010 г., и Положения о регистре учета контролеров персональных данных, утвержденного Постановлением Правительства № 296 от 15 мая 2012 г.

В результате проверочных мероприятий Центр вынес решение о применении следующих принудительных мер в отношении указанного учреждения:

• немедленное прекращение операций по обработке персональных данных ГП «Государственная регистрационная палата», выраженных в распространении/разглашении персональных данных, относящихся к участникам предприятий – физическим лицам, в пользу третьей неуполномоченной стороны, что противоречит положениям ст.4 и ст.5 Закона о защите персональных данных;

• приостановление операций по обработке персональных данных, осуществляемых ГП «Государственная регистрационная палата» посредством системы видеонаблюдения.

Возбуждение дела о правонарушении в отношении ГП «Государственная регистрационная палата», а также должностного лица по фактам, предусмотренным ст.741 ч.(1), ч.(2) и ч.(4) Кодекса о правонарушениях.

Пример № 3

Обработка персональных данных, хранящихся в

государственных информационных ресурсах,

управляемых ГП «ЦГИР «Registru»

На основании положений ст.19 ч.(1), ст.20 ч.(1) п.a), i), p) Закона о защите персональных данных, Центр начал проверку применения законодательства в сфере защиты персональных данных в отношении данных, хранящихся в государственных информационных ресурсах, управляемых ГП «ЦГИР «Registru» в рамках начатой с этой целью проверки.

В частности проверка была направлена на установление уровня внедрения принципов защиты персональных данных при предоставлении услуг по доступу к информации, хранящейся в Государственном регистре населения, государственным и частным учреждениям.

Исходя из информации, собранной в рамках проверки, было установлено большое количество субъектов публичного и частного права, получателей информационных услуг, предоставленных ГП «ЦГИР «Registru» посредством ИПС «Acces-web», которые обрабатывали персональные данные, хранящиеся в указанном государственном информационном ресурсе в нарушение положений ст.23 Закона о защите персональных данных и Положения о регистре учета контролеров персональных данных, утвержденного Постановлением Правительства № 296 от 15 мая 2012 г., не будучи зарегистрированными в качестве контролеров в Регистре учета контролеров персональных данных.

Более того, положения договоров о предоставлении информационных услуг посредством ИПС «Acces-web», заключенных ГП «ЦГИР «Registru» и учреждениями-получателями данных услуг, конкретно устанавливают обязательство получателя зарегистрироваться в Регистре учета контролеров персональных данных и соблюдать требования безопасности персональных данных при их обработке посредством осуществления комплекса технических и организационных мер по предупреждению незаконной обработки персональных данных, за несоблюдение которых поставщик вправе безоговорочно прекратить предоставление информационных услуг и расторгнуть договор в одностороннем порядке.

Таким образом, установленные фактические обстоятельства, соотнесенные с положениями закона в сфере защиты персональных данных, позволили определить незаконный характер обработки персональных данных, хранящихся в Государственном регистре населения, субъектами публичного и частного права, не зарегистрированными в Регистре учета контролеров персональных данных.

Следовательно, Центр обязал Министерство информационных технологий и связи Республики Молдова вместе с ГП «ЦГИР «Registru» незамедлительно прекратить обработку персональных данных на основании договоров предоставления информационных услуг посредством ИПС «Acces-web» всем получателям услуг, которые обрабатывают персональные данные вопреки положениям ст.23 Закона о защите персональных данных.

В результате ГП «ЦГИР «Registru» расторгло договоры о предоставлении указанных услуг с учреждениями, которые не зарегистрировались в качестве контролеров в Регистре учета контролеров персональных данных, остановив возможность доступа к/ обработки информации, хранящейся в Государственном регистре населения, представителями этих учреждений.

Медицинская сфера

На протяжении 2015 г. особое внимание было уделено обеспечению законности обработки персональных данных о состоянии здоровья, в частности публичными медико-санитарными учреждениями, с учетом того, что эта информация ограниченного доступа относится к специальной категории персональных данных, а также является медицинской тайной.

Приведенный ниже пример отражает один из случаев нарушения, установленных Центром, допущенных при обработке персональных данных о состоянии здоровья.

Пример № 4

Незаконная обработка персональных данных

о состоянии здоровья

Гражданин Г.М. обратился с жалобой, сославшись на то, что адвокат В.Р., представлявший интересы гр. К.З. по уголовному делу, возбужденному по факту дорожного происшествия, совершенного последним, в результате которого скончался гр. А.М. (родственник заявителя), потребовал и получил от ПМСУ Центра здоровья YYY медицинские карточки: погибшего А.М. с описанием этимологии болезней, которыми страдал с момента рождения до кончины, гр. Г.М. и его несовершеннолетних детей с целью приложения к данному уголовному делу, а также для проведения судебно-медицинской экспертизы.

Более того, заявитель отметил, что не давал согласия на обработку данных, относящихся к нему, а также к его несовершеннолетним детям, полагая, что предоставление доступа и изъятие медицинских карточек, которые имеют отношение к нему, из указанного медицинского учреждения, были незаконными.

Из материалов, собранных в рамках проверки, было установлено, что соответствующие медицинские карточки были выданы адвокату В.Р. медсестрой вышеуказанного медицинского учреждения – А.К., в результате консультации с семейным врачом В.Н., а также с главврачом ПМСУ Центра здоровья YYY – К.Б.

В результате проверки окончательным решением Центра, было установлено нарушение положений Закона о защите персональных данных: как в случае операций по разглашению персональных данных, относящихся к заявителю и его малолетним детям сотрудниками ПМСУ Центра здоровья YYY, так и при сборе, просмотре/использовании, изъятии адвокатом В.Р. персональных данных, относящихся к Г.М. и его несовершеннолетним детям, внесенных в их медицинские карточки. Таким образом, было возбуждено производство о правонарушении:

- в отношении адвоката В.Р. по факту правонарушений, предусмотренных ст.741 ч.(2) и ч.(4) Кодекса о правонарушениях;

- в отношении медсестры А.К., семейного врача В.Н. и главврача К.Б. ПМСУ Центра здоровья YYY по факту правонарушения, предусмотренного ст.741 ч.(4) Кодекса о правонарушениях.

Судебная сфера

В период 2014-2015 гг. в результате многочисленных тренингов, предоставленных представителями Центра, большинство судебных инстанций зарегистрировалось в качестве контролеров в Регистре учета контролеров персональных данных, выполнив в данном смысле законные обязательства и продемонстрировав соответствие деятельности по обработке персональных данных положениям закона в данной сфере.

Следует отметить, что до настоящего времени Высшая судебная палата упорно сопротивляется выполнению обязанности, предусмотренной ст.23 Закона о защите персональных данных. Для осознания необходимости регистрации в качестве контролеров персональных данных незарегистрированных судебных инстанций было подано бесчисленное количество обращений в Высший совет магистратуры. Однако, к сожалению, до настоящего времени данные несоответствия не были устранены.

В данной связи Национальному институту юстиции был направлен запрос/ было предложено организовать учебные курсы в области защиты персональных данных с участием специалистов Центра с учетом того, что именно в задачу данного субъекта входит обучение сотрудников судебных инстанций, однако, к сожалению, эта инициатива не имела продолжения, а Центр не был поставлен в известность о том, чем закончилось рассмотрение данного вопроса.

Одновременно на протяжении 2015 г. был установлен ряд нарушений, допущенных сотрудниками судебных инстанций при обработке персональных данных участников судебных процессов. Этот факт подтверждается примером, представленным ниже.

Пример № 5

Незаконное раскрытие персональных данных

сотрудниками судебной инстанции

В мае 2015 г. в адрес Центра поступило обращение Центра по правам женщин, который сослался на предполагаемую незаконную обработку персональных данных судом сектора Рышкань, мун.Кишинэу, выраженную в разглашении/публикации в Интернете в режиме неограниченного доступа персональных данных, относящихся к детям/несовершеннолетним, а также информации о сексуальном насилии над ними.

Фактически после просмотра информации, опубликованной на веб-портале национальных судебных инстанций, представитель учреждения-заявителя выявил публикацию в полном объеме определения, датированного октябрем 2014 г., вынесенного одним из судей суда сектора Рышкань, мун.Кишинэу, который ссылался на персональные данные нескольких субъектов данных, в том числе несовершеннолетних, как то: фамилия, имя, домашний адрес, дата и место рождения и пр. Более того, данное определение содержало информацию о предполагаемом факте сексуального насилия над несовершеннолетним ребенком – информацию, относящуюся к специальной категории персональных данных, согласно ст.3 Закона о защите персональных данных.

В рамках проверочных действий, предпринятых Центром для выявления обстоятельств дела, было установлено, что судебный ассистент суда сектора Рышкань, мун.Кишинэу, И.Н. в октябре 2014 г. по неосторожности опубликовал на веб-странице указанное судебное определение, не обеспечив обезличивание персональных данных, содержащихся в данном документе.

Вопреки тому факту, что в действиях судебного ассистента суда сектора Рышкань, мун.Кишинэу, присутствовали все признаки состава правонарушения, предусмотренного ст.741 ч.(3) и (4) Кодекса о правонарушениях, Центр в качестве констатирующего субъекта не вмешался по причине истечения общего срока давности привлечения к ответственности за правонарушение, предусмотренное ст.30 ч.(2) и (3) Кодекса о правонарушениях.

Однако установление решением нарушения положений закона в сфере защиты персональных данных в данном случае дало возможность соответствующим субъектам персональных данных реализовать свое право на доступ к правосудию, предусмотренное ст.18 Закона о защите персональных данных.

Пример № 6

Последствия неактуализации информации,

хранящейся в системах учета персональных данных

Гражданин С.К. обратился в Центр с жалобой, в которой сослался на предполагаемый факт обработки неточных персональных данных, хранящихся в Регистре криминалистической и криминологической информации, управляемом Министерством внутренних дел.

Таким образом, согласно заявителю, в результате запроса на выдачу справки о несудимости он был проинформирован компетентным органом Министерства внутренних дел о факте наличия 5 уголовных дел, возбужденных в его отношении, из которых 4 были прекращены, а одно дело, возбужденное органами прокуратуры, было направлено в судебную инстанцию на рассмотрение. Вместе с тем ответ, полученный заявителем, свидетельствовал о том, что на момент обращения полномочный орган не располагал информацией о завершении последнего дела, в связи с чем затребовал выдачу копии окончательного решения судебной инстанции по данному случаю для внесения соответствующих изменений в Регистр криминалистической и криминологической информации.

В результате действий, которые подлежали выполнению, Министерство внутренних дел подтвердило факт обработки недостоверных/неточных персональных данных, в частности по причине неотсылки судебной инстанцией приговора, вынесенного по указанному уголовному делу, в адрес субъекта, ответственного за внесение соответствующих изменений.

В результате реализации гр. С.К. права на вмешательство в отношении своих персональных данных в виде запроса об исправлении данных, которые относятся к нему и хранятся в Регистре криминалистической и криминологической информации, Министерство внутренних дел запросило у суда района Единец копию приговора, которую последний не отослал, на основании чего были проведены соответствующие исправления в указанном информационном ресурсе.

В результате проведенной проверки Центр вынес решение о нарушении положений ст.4 ч.(1) п.a) и d) Закона о защите персональных данных судом района Единец по причине неотсылки в адрес подразделения Министерства внутренних дел копии приговора по делу гр. С.К. с целью обеспечения актуализации информации, хранящейся в Регистре криминалистической и криминологической информации.

Вследствие этого: на основании ст.18 Закона о защите персональных данных и упомянутого выше решения Центра суд района Дондушень вынес решение о взыскании с суда района Единец суммы в 5000 леев в качестве возмещения материального и морального ущерба, понесенного гр. С.К. при незаконной обработке персональных данных, которые относятся к нему.

Полицейский сектор

Учитывая специфику деятельности и компетенции органов полиции, они обрабатывают внушительный объем персональных данных, в связи с чем в большинстве случаев обращения, направленные Центру, касались проверки законности операций по обработке персональных данных, осуществленных сотрудниками правоохранительных органов. Так же, как и в предыдущие отчетные периоды, в течение 2015 г. был установлен ряд нарушений при обработке персональных данных представителями органов полиции, свидетельством чему служит и приведенный ниже пример.

Пример № 7

Обработка персональных данных сотрудниками

Министерства внутренних дел без цели и законных оснований

На основании жалобы гр. Г.Д. Центр предпринял проверку законности операций по обработке персональных данных заявителя, хранящихся в Государственном регистре населения, проведенных авторизованными пользователями Министерства внутренних дел (МВД).

В ходе проверки было определено, что в списке учреждений/подразделений, которые получили доступ к персональным данным, относящимся к заявителю и хранящимся в Государственном регистре населения, числилось и одно подразделение МВД.

Отметим, что на момент подачи жалобы, гр. Г.Д. знал о факте того, что его персональные данные стали доступными представителю МВД, приложив в качестве доказательства копию выписки из аудита информационной системы Государственного регистра населения.

Таким образом, направив ряд запросов, Центр потребовал у МВД представить информацию о цели, законном основании и причинно-следственной связи между необходимостью доступа/ обработки персональных данных гр. Г.Д. и материалом, предположительно находящимся на рассмотрении (жалоба/ обращение/ обращение по собственной инициативе/ дело о правонарушении или уголовное дело).

В результате Центру не был безоговорочно сообщен весь спектр требуемой информации, а также не были направлены запрошенные подтверждающие материалы, под предлогом недопущения разглашения информации в рамках уголовного преследования без согласия органа уголовного преследования.

Таким образом, чтобы не допустить превратного толкования действий Центра в рамках проверки законности операций по обработке персональных данных, в качестве предполагаемого вмешательства в деятельность офицера по уголовному преследованию, на основании ст.15, 1323 ч.(1) п.1), 1324-5, 214 Уголовно-процессуального кодекса и положений ст.ст.2 ч.(2) п.d), 8 ч.(1) и 20 Закона о защите персональных данных, собранные в ходе данной проверки материалы были направлены в Генеральную прокуратуру для рассмотрения согласно компетенции.

Частный сектор

2015 год был отмечен крупными инцидентами безопасности при обработке персональных данных в частном секторе Республики Молдова, а также незаконной обработки персональных данных, в том числе несовершеннолетних, с использованием этих данных в сомнительных целях некоторыми хозяйствующими субъектами.

В этой связи отметим ряд примеров нарушений положений закона в сфере защиты персональных данных, совершенных представителями частного сектора при обработке этих данных.

Пример № 8

Дело “StarNet Soluţii” S.R.L.

В связи с освещением в СМИ предполагаемого инцидента безопасности при обработке персональных данных в системах учета, управляемых “Starnet Soluţii” S.R.L., повлекшего за собой размещение персональных данных клиентов компании в Интернете в неограниченном онлайн-режиме, Центр инициировал проверку законности обработки этой информации ограниченного доступа.

Проведенный на данном предприятии внезапный контроль показал следующее:

- подтверждение факта инцидента безопасности, выразившегося в неуполномоченном доступе к информационным системам учета, в которых обрабатываются персональные данные, управляемые упомянутым субъектом, в результате чего произошло размещение персональных данных клиентов и сотрудников компании в Интернете в неограниченном онлайн-режиме;

- установление факта обработки персональных данных, хранящихся в системах учета, управляемых контролером данных “Starnet Soluţii” S.R.L., от имени и в интересах контролера, компанией “YYY” S.R.L. Последняя, обладая, таким образом, качеством обработчика, но без предоставленных с этой целью инструкций, а также без уведомления Центра об обработчике персональных данных;

- необеспечение должным образом пространства безопасности, таким образом, доступ в месторасположение/ офис/ кабинеты компании, где размещены информационные системы персональных данных и где проводятся операции по обработке этих данных, не был ограниченным;

- несмотря на меры, предпринятые с целью предупреждения утечки информации, содержащей персональные данные, уничтожения, изменения или нарушения в работе программного обеспечения, предназначенного для обработки этих данных, обеспечив использование средств криптографической защиты этой информации, примененные методы оказались недостаточными для предотвращения преднамеренного/непреднамеренного неуполномоченного доступа внутренних/внешних пользователей к управляемым системам учета, предотвращения неуполномоченного подключения к информационным системам учета, а также исключения неуполномоченного доступа к обрабатываемым персональным данным;

- размещение средств обработки персональных данных в кабинетах вышеуказанного учреждения не отвечало требованиям обеспечения безопасности этих данных от неуполномоченного доступа и других возможных рисков; позиционирование интерфейса компьютерных устройств не исключало возможность просмотра обработанной информации другими сотрудниками/ третьими сторонами. Более того, на первом этаже блока, в котором “Starnet Soluţii” S.R.L. осуществляет деятельность, связанную с обработкой персональных данных, интерфейсы компьютеров некоторых сотрудников были повернуты в сторону окон с прозрачными стеклами таким образом, что с внешней стороны здания можно было неограниченно просматривать/собирать персональные данные, обрабатываемые в помещениях учреждения, третьим неуполномоченным сторонам;

- управление системой видеонаблюдения, установленной в холле и по периметру учреждения, с целью обеспечения безопасности имущества учреждения и сотрудников, без вывешивания соответствующих надписей в непосредственной близости от смонтированных камер видеонаблюдения, которые информировали бы сотрудников/посетителей о проведении операций по обработке персональных данных с помощью видеоустройств.

Следовательно, Центр принял решение о возбуждении производства о правонарушении в отношении “Starnet Soluţii” S.R.L. по факту, предусмотренному ст.741 ч.(1) Кодекса о правонарушениях: несоблюдение требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных.

Пример № 9

Дело “Elite Casting Agency” S.R.L.

На основании обращения по собственной инициативе Центр предпринял внезапный контроль законности обработки персональных данных хозяйствующим субъектом S.R.L. “Elite Casting Agency”, в рамках которого были выявлены несоответствия, а именно:

- обработка персональных данных сотрудников, потенциальных сотрудников, посетителей, клиентов, возможных клиентов и управление рядом систем учета персональных данных без уведомления Центра, вопреки положениям ст.23 и ст.34 ч.(4) Закона о защите персональных данных;

- отсутствие документа с описанием политики безопасности при обработке персональных данных и лица, ответственного за политику безопасности персональных данных, вопреки положениям ст.30 Закона о защите персональных данных и Требованиям по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденным Постановлением Правительства № 1123 от 14 декабря 2010 г.;

- осуществление трансграничной передачи персональных данных, которые относятся к клиентам этого учреждения (в том числе несовершеннолетним), в отсутствие разрешения со стороны национального органа контроля в области обработки персональных данных и пр.

В результате проверочных мероприятий Центр вынес решение о применении следующих принудительных мер в отношении хозяйствующего субъекта:

• приостановление операций по обработке персональных данных сотрудников, потенциальных сотрудников, клиентов, возможных клиентов, в том числе по трансграничной передаче этих данных;

• возбуждение дела о правонарушении в отношении S.R.L. “Elite Casting Agency”, а также в отношении должностного лица по фактам, предусмотренным ст.741 ч.(2), ч.(4) и ч.(5) Кодекса о правонарушениях.

Финансовая сфера

Учитывая тот факт, что финансовые учреждения обрабатывают большие объемы персональных данных, в течение 2015 г. Центром проведен ряд контролей, которые предусматривали, в частности, проверку обеспечения надлежащего уровня безопасности при обработке персональных данных, а также законность сбора, использования и хранения персональных данных исключительно в заявленных целях.

Пример № 10

Незаконная обработка персональных данных

банковским учреждением

Центр предпринял проверку на основании жалобы гр. Н.Б., сославшейся на предполагаемый факт незаконной обработки персональных данных коммерческим банком “WWW” S.A., посредством предоставления неограниченного и широкого доступа к компьютерным устройствам учреждения.

Учитывая обстоятельства, указанные в жалобе и приложенных материалах, Центр предпринял внезапный контроль в филиале коммерческого банка “WWW” S.A. установив, что перегородка, разграничивающая периметр безопасности (где размещены компьютерные устройства, рабочие столы сотрудников, а также прилегающее пространство, где обрабатывается информация, содержащая персональные данные), была изготовлена из совершенно прозрачного стекла, таким образом, контролер данных предоставлял широкой публике неограниченную возможность доступа для просмотра, сбора персональных данных, обработанных во внутренней части учреждения.

Более того, в рамках контроля, в присутствии представителей коммерческого банка “WWW” S.A., были проведены аналогичные действия по просмотру/доступу к системам учета персональных данных с целью проверки уровня защиты систем учета персональных данных, а также для предупреждения возможных случаев незаконного или случайного доступа к этим системам, выявления слабых мест в их защитных механизмах.

В результате было установлено, что из внешнего/публичного пространства невооруженным глазом и/или с помощью видеоустройств могут быть запечатлены/получены определенные снимки, которые являются информацией ограниченного доступа.

Соотнесение изложенных выше обстоятельств с положениями Закона о защите персональных данных и Требованиями по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденными Постановлением Правительства № 1123 от 14 декабря 2010 г, позволило установить несоответствующее проведение операций по обработке персональных данных филиалом Коммерческого банка “WWW” S.A.

В результате проверочных действий Центр вынес решение о приостановлении операций по обработке персональных данных филиалом Коммерческого банка “WWW” S.A. в части, касающейся компьютерных устройств, а также в прилегающих к ним местах, открытых для всеобщего неограниченного доступа, до устранения установленных несоответствий.

Отметим, что банк последовательно в кратчайшие сроки проинформировал Центр о том, что устранил указанные несоответствия, обклеив окна «защитной» пленкой, которая не позволяет просматривать извне (из общедоступных мест) конфиденциальную информацию, а также обеспечивает надлежащий уровень безопасности при обработке персональных данных.

Одновременно банк подчеркнул, что те же принципы прозрачности применяются Группой финансовых услуг Европы, чьим членом он является, сославшись на то, что деятельность всех банковско-финансовых учреждений – членов этой группы просматривается извне.

Таким образом, учитывая последние утверждения подвергнутого проверке банка, Центр потребовал международную юридическую помощь уполномоченного органа по защите персональных данных в стране-члене Европейского Союза, в которой осуществляет основную деятельность указанная Группа финансовых услуг Европы, для оценки изложенных обстоятельств и соответствия мер, предпринятых коммерческим банком “WWW” S.A. из Молдовы, принципам защиты персональных данных, практикуемым европейской финансовой группой.

На основании обращения Центра к Уполномоченному Органу по защите персональных данных в стране-члене Европейского Союза, последний инициировал ряд внезапных и онлайн-проверок в рамках учреждений данной финансовой группы с целью определения мер, которые надлежит предпринять для предупреждения возможности просмотра и фиксирования обрабатываемых персональных данных через внешние окна, с последующим уведомлением о полученных результатах.

Политические формирования

В течение 2015 года Центр подготовил для всех политических партий Республики Молдова письменные указания по приведению деятельности по обработке персональных данных в соответствие с положениями закона в сфере защиты персональных данных. К сожалению, многие политические формирования до настоящего времени не проявили намерения соответствовать принципам защиты персональных данных при проведении операций по их обработке.

Вместе с тем в отчетном периоде Центр установил и нарушения, допущенные некоторыми политическими партиями при обработке персональных данных, которые обусловили вынесение решения общего характера, обязательного для всех политических формирований; случай приводится ниже:

Пример № 11

Дело политических партий

В результате рассмотрения обращений в Центр, в которых указывались факты незаконной обработки персональных данных несколькими политическими партиями, посредством сбора, хранения, использования, разглашения через передачу этих данных (фамилия, имя, отчество, домашний адрес), содержащихся в письмах и/или на конвертах, отосланных субъектам персональных данных, в том числе не являющихся членами политических формирований, от которых получают подобные письма, обработка персональных данных субъектов, не являющихся членами политической партии или другой социально-политической организации, в отсутствие конкретного и безоговорочного согласия субъектов данных была признана необоснованной и избыточной, через призму положений ст.4 и ст.5 Закона о защите персональных данных,.

Так, Центр вынес решение о прекращении политическими партиями операций по обработке персональных данных, относящихся к субъектам, не являющимся членами этих формаций, за исключением ситуаций, основанных на согласии субъектов персональных данных, изъявленном свободно, конкретно и безоговорочно, данном в письменной или электронной – с соблюдением требований к электронным документам – форме, которым субъект персональных данных соглашается на обработку касающихся его персональных данных;

2.3. Рассмотрение жалоб субъектов персональных данных

В порядке ст.27 Закона о защите персональных данных субъект персональных данных может подавать жалобы в случае, если полагает себя ущемленным в результате обработки своих персональных данных контролерами данных или обработчиками в течение 30 дней с момента выявления нарушения.

В этих обстоятельствах в отчетном периоде Центр принял к рассмотрению и разрешил значительное количество петиций – 420, что представляет собой существенный рост по сравнению с показателем предыдущего года.

Как и в предыдущие годы, большинство жалоб касались обработки персональных данных в банковско-финансовой и медицинской сферах, мониторинга и безопасности мест общественного и частного пользования средствами видеонаблюдения, условий обработки персональных данных получателями, а также раскрытия персональных данных и несоблюдения мер безопасности и конфиденциальности при их обработке.

В 110 случаях зарегистрированные жалобы и обращения послужили основанием для инициирования Центром проверок законности операций по обработке персональных данных.

В 123 случаях заявители обращались в Центр, указывая на аспекты, связанные: с нарушением положений закона в части условий разглашения персональных данных третьим сторонам, без получения предварительного согласия заявителей или без должного внимания к их праву на информирование; с раскрытием персональных данных в отсутствие законных оснований или в порядке, несоизмеримом с поставленной целью; с раскрытием персональных данных в Интернете, либо на страницах, владельцами которых являются медийные агентства или коммерческие общества, либо на личных блогах или в социальных сетях, что позволяет осуществлять неконтролируемый обмен персональными данными между пользователями.

В 115 случаях граждане запросили подтверждение того, были ли или нет обработаны относящиеся к ним данные, а также информацию о целях обработки, категориях использованных данных, получателях или категориях получателей, которым раскрываются данные, в 20 петициях содержались ссылки на право возражения субъекта персональных данных, 15 петиций были направлены компетентным органам, в 10 случаях жалобы были оставлены без рассмотрения, а в содержании 7 других нашли отражение проблемы другого рода.

В указанный интервал времени Центр получил 20 запросов на доступ к официальной информации. Заявители, в основном, выразили желание получить информацию: о качестве контролера определенного учреждения, о процедуре реагирования в ответ на раскрытие персональных данных, о деятельности Центра – крупные рассмотренные дела, о процедуре подачи жалоб или получения персональных данных в отсутствие согласия субъекта персональных данных.

В этот же период времени получили аудиенцию 356 лиц, которым была разъяснена процедура реализации своих прав в качестве субъектов персональных данных, а также порядок взаимодействия с контролерами персональных данных до подачи жалобы в Центр.

Существенный рост количества петиций принятых к рассмотрению в течение 2015 года свидетельствует о том, что полномочия Центра известны физическим лицам куда лучше, чем в предыдущие годы, а граждане выражают растущую степень доверия к эффективности мер, предпринимаемых Национальным органом контроля над обработкой персональных данных в части, касающейся защиты основных прав и свобод указанных лиц.

Общая ситуация по рассмотрению жалоб

в 2015 году

2.4. Рассмотрение других обращений

На основании ст.20 Закона о защите персональных данных Центр информирует органы публичной власти о ситуации в сфере защиты прав субъектов персональных данных, отвечает на их ходатайства и запросы, а также сотрудничает с властями, со средствами массовой информации, с общественными организациями и аналогичными учреждениями за рубежом.

Исходя из этих полномочий, отметим, что на протяжении 2015 года было зарегистрировано 2425 документов, поступивших от юридических лиц публичного и частного права, в том числе обращения, полученные Центром по электронной почте centru@datepersonale.md.

В частности, отметим, что существенную долю составляют обращения, полученные от министерств: Министерство внутренних дел, Министерство здравоохранения, Министерство информационных технологий и связи, Министерство юстиции, а также Государственная канцелярия, и от хозяйствующих субъектов в банковско-финансовой, туристической, торговой сфере, в области предоставления услуг – учреждения, непосредственно участвующие в процессе обработки персональных данных и пр.

Относительно поднятых в содержании ходатайств вопросов, 880 обращений являются запросами контролеров персональных данных относительно мнения Национального органа контроля в области обработки персональных данных по поводу законности раскрытия через передачу третьей стороне персональных данных, которыми они располагают, 746 письменных уведомлений, поданных контролерами персональных данных в соответствии с положениями ст.23 и ст.28 Закона о защите персональных данных.

В 195 обращениях контролеры и/или обработчики потребовали прояснить некоторые аспекты действий, которые им предстоит предпринять для регистрации в качестве контролеров персональных данных, сообщить условия и сроки обработки персональных данных, в 93 случаях потребовалось вынесение заключения по проектам нормативных и законодательных актов в части защиты прав и свобод лиц в связи с обработкой их персональных данных.

Также в 82 случаях контролеры персональных данных запросили мнение Центра в связи с внедрением автоматизированных систем учета персональных данных и/или развития уже существующих, в контексте повышения безопасности и конфиденциальности при обработке персональных данных.

Исходя из специфики поднятых проблем, решения, выработанные Центром, затронули следующие аспекты:

- обязанности и права контролеров и обработчиков, определенные Законом о защите персональных данных;

- надлежащее внедрение положений, содержащихся в Требованиях по обеспечению безопасности персональных данных, при их обработке в информационных системах персональных данных, утвержденных Постановлением Правительства № 1123 от 14 декабря 2010 г.;

- сокращение количества категорий и операций по обработке персональных данных до уровня строго необходимых для реализации четко определенной законной цели;

- необходимость получения согласия субъекта при обработке его персональных данных, если нет законных положений, которые прямо регламентировали бы операцию по обработке;

- условия и сроки обработки персональных данных таким образом, чтобы была гарантирована защита прав субъектов персональных данных;

- процедуры, подлежащие выполнению с целью регистрации контролеров персональных данных и управляемых систем учета.

2.5. Представительство интересов Центра в судебных инстанциях

a) Исполнение полномочий по представительству в административном суде.

На протяжении 2015 г. интересы Центра были представлены в судебных инстанциях в рамках 42 дел (37 дел о правонарушениях, 4 гражданских дела), в том числе: 6 раз Центр выступал в качестве истца, 31 раз – как ответчик, 5 – в качестве третьего лица, не заявляющего самостоятельных требований.

Таким образом, сотрудники Центра участвовали в рассмотрении указанных выше дел, в 125 судебных заседаниях, а для представительства было предоставлено примерно 240 часов рабочего времени.

Вместе с тем было завершено рассмотрение 14 судебных дел, а решения Центра были признаны обоснованными и законными в рамках 5 дел, в которых постановления/решения судебных инстанций остались окончательными и бесповоротными, в 3 случаях исковые заявления были сняты с рассмотрения за несоблюдение предварительной процедуры, а 5 дел Центр проиграл.

b) Исполнение полномочий по представительству в суде в качестве констатирующего агента.

В результате проверок, предпринятых в ответ на поступившие жалобы, обращения или принятия дела к производству по собственной инициативе Центр вправе в качестве констатирующего субъекта составлять протоколы о правонарушениях, предусмотренных статьями 741–743 Кодекса о правонарушениях, которые он впоследствии, согласно положениям ст.4234 того же Кодекса, передает для рассмотрения по существу в компетентную судебную инстанцию.

На протяжении 2015 г. сотрудники управления учета и контроля Центра установили 43 правонарушения, были составлены и направлены на рассмотрение в компетентную судебную инстанцию 24 протокола о правонарушениях.

Подчеркнем то обстоятельство, что из 24 дел о правонарушениях, направленных на рассмотрение в судебную инстанцию, 16 Центр выиграл, 1 было прекращено в отсутствие деяния, а 7 находятся на рассмотрении.

Вместе с тем в отчетном периоде констатирующие субъекты Центра участвовали в 183 заседаниях по находящимся в производстве делам о правонарушениях, в том числе возбужденным в предыдущие года как по существу в суде сектора Буюкань, так и в порядке обжалования в Апелляционной палате Кишинэу. Возрастающее количество судебных заседаний, соотнесенное со средней продолжительностью одного заседания показывает, что для представительства интересов Центра в судебных инстанциях в качестве констатирующего субъекта потребовалось 549 часов рабочего времени, которые должны быть распределены между 5 сотрудниками управления учета и контроля.

Количество судебных заседаний по делам о правонарушениях

по сравнению с 2013-2015 гг.

Следует отметить продолжительный характер рассмотрения судебными инстанциями дел о правонарушениях, возбужденных Центром, когда вопреки положениям ст.454 Кодекса о правонарушениях около 95 процентов подобных дел рассматриваются с явным превышением установленного по закону 30-дневного срока. Более того, около 40% протоколов о правонарушениях, составленных Центром и направленных в судебную инстанцию, рассматривались и продолжают рассматриваться в течение нескольких лет. Этот факт можно легко рассчитать, в том числе исходя из количества судебных заседаний по делам о правонарушениях, в которых участвовали представители Центра, соотнесенного с количеством дел, фактически находящихся в судопроизводстве.

Исходя из изложенных выше соображений, в большинстве случаев, продолжительное рассмотрение дел о правонарушениях, возбужденных Центром, определяет истечение общего срока давности привлечения к ответственности за правонарушение, установленного ст.30 Кодекса о правонарушениях (3 месяца с момента совершения деяния), по причине чего решения судебной инстанции сводятся к установлению виновности лиц, в отношении которых было возбуждено производство о правонарушении в связи с совершением вмененных вредных деяний, но без применения денежных санкций (штрафа).

Таким образом, налицо неэффективность и недостаточность принудительной меры, предусмотренной Кодексом о правонарушениях в части наказания для тех, кто нарушает положения закона в сфере защиты персональных данных при неправомерной обработке этих данных.

Более того, изложенные выше соображения основываются на том факте, что разрешение дел о правонарушениях через признание виновности нарушителей и применение штрафов в пределах, установленных ст.ст.741-743 Кодекса о правонарушениях, сводятся к установлению судебной инстанцией совершенных правонарушений, не обязывая правонарушителя устранить причины, приведшие к совершению указанных деяний. Вследствие этого не разрешается по сути проблема, приведшая к установлению Центром нарушения, допущенного при обработке персональных данных; большей частью правонарушители ограничиваются погашением назначенных судебной инстанцией штрафов (что составляет несущественную/малую сумму в сравнении с совершенным правонарушением) без того, чтобы фактически исполнить законные обязанности, которые на них возложены – действие/бездействие, неисполнение или несоответствующее исполнение которых фактически является нарушением.

В этом смысле отметим постоянно повторяющиеся ситуации, когда признается вина в совершении правонарушения, выраженного в обработке персональных данных без уведомления и/или разрешения органа контроля в области обработки персональных данных, а также обработка персональных данных контролером, не зарегистрированным в установленном порядке (деяние, предусмотренное ст.741 ч.(2) Кодекса о правонарушениях), погашается денежная санкция, назначенная судебной инстанцией, но не предпринимаются меры по приведению деятельности в соответствие с положениями ст.23 Закона о защите персональных данных.

ДЕЯТЕЛЬНОСТЬ ПО НАДЗОРУ ЗА ОБРАБОТКОЙ

ПЕРСОНАЛЬНЫХ ДАННЫХ

В 2015 г. управление учета и контроля в некоторых случаях совместно с управлением по вопросам права и связям с общественностью рассмотрели 749 уведомлений, поданных контролерами персональных данных, предоставило 920 консультаций и инструкций для приведения деятельности по обработке персональных данных в соответствие с положениями Закона о защите персональных данных через уведомление управляемых систем учета и регистрацию в Регистре учета контролеров персональных данных, рассмотрело 506 заявлений о разрешении трансграничной передачи персональных данных. По сравнению с прошлыми отчетными годами, количество заявлений о разрешении обработки персональных данных и предоставление указаний существенно возросли.

3.1. Деятельность по регистрации контролеров и систем учета персональных данных

В соответствии с положениями ст.23 Закона о защите персональных данных контролеры персональных данных обязаны уведомлять Национальный орган защиты персональных данных относительно операций по обработке персональных данных для целевого использования и представлять Центру информацию о внедрении институциональной политики безопасности, соответствующей Требованиям по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденным Постановлением Правительства № 1123 от 14 декабря 2010 г.

Процедуры уведомления и регистрации должны осуществляться контролерами персональных данных или обработчиками посредством информационной системы «Регистр контролеров персональных данных» отдельно по каждой системе учета персональных данных, посредством приложения, доступного на интернет-сайте www.registru.datepersonale.md, в соответствии с положениями статей 23-28 Закона о защите персональных данных и Положения о регистре учета контролеров персональных данных, утвержденного Постановлением Правительства № 296 от 15 мая 2012 года.

В 2015 г. Центр рассмотрел 749 уведомлений, поданных контролерами персональных данных, в соответствии с положениями ст.23 и 28 Закона о защите персональных данных. Таким образом, налицо существенный рост количества уведомлений, поданных контролерами персональных данных, по сравнению с предыдущими отчетными периодами, а именно: в 2014 г. – 301 поданное уведомление, в 2013 г. – 220, в 2012 г. – 40.

Вместе с тем в данный период времени было зарегистрировано 397 контролеров в Регистре учета контролеров персональных данных, что также свидетельствует о значительном количественном росте субъектов, которые в значительной степени соотнесли свою деятельность по обработке персональных данных с положениями закона, изложенными выше. Сравнительный анализ показывает, что в 2014 г. зарегистрировано 107 контролеров персональных данных, в 2013 г. – 83 контролера, тогда как 2012 году – 17 контролеров.

Для справки состояние дел в части регистрации контролеров и систем учета, в рамках которых обрабатываются персональные данные в Регистре учета контролеров персональных данных, представлено в нижеприведенной таблице:

Таким образом, по сравнению с 2014 г., количество заявлений на разрешение обработок персональных данных, зарегистрированных в 2015 г., существенно возросло в 3,6 раза, что составляет увеличение на 360%.

Исходя из специфики деятельности, осуществляемой учреждениями, которые запрашивали на протяжении 2015 г. разрешение на обработку персональных данных через уведомление управляемых систем учета персональных данных и регистрацию в качестве контролеров в Регистре учета контролеров персональных данных, отмечается количественный рост зарегистрированных контролеров в следующих областях: судебные исполнители, судебные инстанции, адвокаты, компании в сферах финансов, торговли и предоставления услуг и пр.

Анализ содержания формуляров уведомлений, поданных к рассмотрению, выявили запросы о разрешении на обработку персональных данных, что предусматривает: учет процедур исполнения, учет предоставления юридических услуг, бухгалтерский учет, мониторинг/безопасность лиц, площадей и/или государственного/частного имущества посредством систем видеонаблюдения, учет сотрудников, клиентов, пациентов и т.д.

Следует подчеркнуть, что поскольку Положение о регистре учета контролеров персональных данных, утвержденное Постановлением Правительства № 296 от 15 мая 2012 года, устанавливает обязанность отдельного уведомления каждой системы учета персональных данных, статистика уведомлений и зарегистрированных контролеров свидетельствует в пользу того прискорбного факта, что один контролер персональных данных уведомил, в среднем, не более чем 2 системы учета. Также исходя из специфики деятельности крупных контролеров персональных данных, последние располагают десятками или даже сотнями баз данных, автоматизированными и/или мануальными системами учета персональных данных, о которых Центр не уведомлен, что свидетельствует о неуполномоченной обработке этой информации ограниченного доступа.

Анализ последовательности событий, состоявшихся в 2015 году и отраженных в данной главе, в соотнесении с информацией, включенной в отчет о деятельности в 2014 году, проявили следующие аспекты:

• рост количества уведомлений, поданных контролерами в публичном секторе, – центральные органы власти (министерства и подведомственные структуры). В то же время некоторые субъекты, к примеру, Министерство финансов, Министерство культуры, по-прежнему числятся в списке государственных органов, проигнорировавших свои обязанности, продиктованные положениями закона в сфере защиты персональных данных, а их руководители подлежат привлечению к ответственности за правонарушения;

• соответствие большинства судебных инстанций положениям ст.23 Закона о защите персональных данных. Тем не менее, налицо достойный сожаления факт того, что до настоящего времени Высшая судебная палата яростно сопротивляется продиктованной законом обязанности привести свою деятельность по обработке персональных данных в соответствие с принципами защиты персональных данных.

• регистрация в качестве контролеров в Регистре учета персональных данных 82% судебных исполнителей.

Вместе с тем Центр провел ряд учебных сессий с представителями адвокатской профессии для приведения деятельности в соответствие с принципами защиты персональных данных, в результате чего адвокаты инициировали процедуру уведомления управляемых систем учета персональных данных и регистрации в Регистре учета контролеров персональных данных.

В течение 2015 года Центр подготовил для всех политических партий Республики Молдова письменные указания по приведению в соответствие деятельности по обработке персональных данных с положениями закона в сфере защиты персональных данных. Несмотря на вышеизложенное, до настоящего времени лишь несколько политических формирований зарегистрировались в Регистре учета контролеров персональных данных. С другой стороны, в контексте устремлений Республики Молдова к европейской интеграции, что предполагает внедрение надлежащего уровня защиты персональных данных, не вызывает сомнений насущная необходимость соответствия деятельности политических партий Закону о защите персональных данных.

В ходе многочисленных рабочих заседаний, организованных с контролерами персональных данных и обработчиками для предоставления необходимых консультаций/указаний, сотрудники Центра рекомендовали/разъяснили, в частности, требование сбора у указанных лиц только персональных данных, строго необходимых для реализации четко определенной цели, ясной и законной, получения согласия субъекта на обработку персональных данных, имеющих к нему отношение, если нет законных положений, четко регулирующих операцию обработки, информирования субъекта о правах, гарантированных Законом о защите персональных данных, сокращение категорий и объема персональных данных, подлежащих обработке и пр.

Помимо этого, в контексте надзора за обработкой персональных данных в 2015 году Центр выработал общие нормативные положения, выразившиеся в вынесении решений нормативного характера, с целью повышения эффективности и облегчения выполнения законных обязательств, возложенных на контролеров и обработчиков персональных данных.

В этом смысле отмечаем в качестве примера решение об утверждении типовой формы информирования об осуществлении видеонаблюдения. С целью обеспечения защиты основных прав и свобод физического лица в отношении обработки персональных данных, в частности, права на неприкосновенность интимной, семейной и частной жизни; обработки персональных данных корректно и согласно положениям закона; реализации права субъекта персональных данных быть проинформированным относительно личности контролера, цели обработки, получателей или категорий получателей персональных данных, было принято решение:

- утвердить типовую форму информирования об осуществлении видеонаблюдения (пиктограмма) в рамках систем учета, управляемых контролерами персональных данных,

- обязать контролеров/обработчиков персональных данных вывесить типовые формы информирования об осуществлении видеонаблюдения в зоне надзора, на разумном расстоянии от устройств приема изображений в пределах хорошей видимости.

3.2. Разрешение операций по трансграничной передаче персональных данных

С целью реализации полномочий, предусмотренных в ст.32 Закона о защите персональных данных, на протяжении 2015 года Центр рассмотрел 506 запросов на разрешение трансграничной передачи персональных данных, из которых, 469 запросов направлены в официальном порядке, а 37 запросов поданы в виде уведомлений в «единое окно».

По сравнению с предыдущим отчетным периодом, установлен существенный рост количества запросов на разрешение трансграничной передачи персональных данных, а именно, в восьмикратном количестве.

Этот факт свидетельствует о повышении уровня знания положений Закона о защите персональных данных, в частности, представителями публичных органов, а также более масштабного исполнения положений ст.32 указанного закона, который устанавливает, что трансграничная передача персональных данных, которые являются предметом обработки или подлежат обработке после передачи, может осуществляться только с разрешения Центра.

Из общего количества в 506 запросов на разрешение трансграничной передачи персональных данных была утверждена 241 подобная операция с одновременным предоставлением, в большинстве случаев, четких указаний. В остальных 265 случаях Центр запретил передачу персональных данных за пределы страны с указанием мотивов, которые не позволили разрешить эти операции.

Во всех этих случаях Национальный орган контроля в области обработки персональных данных учел совокупность условий, которые обосновывают операции передачи персональных данных в другие государства, а также наличие достаточных гарантий защиты данных и обеспечения прав субъектов персональных данных.

Большей частью данные запросы касались разрешения трансграничной передачи персональных данных в государства СНГ (наиболее часто в Российскую Федерацию, Украину, Республику Беларусь, Казахстан, Узбекистан).

Отсутствие нормативного регулирования сферы защиты персональных данных в странах СНГ (за исключением Российской Федерации, Армении и Грузии, которые ратифицировали Конвенцию № 108 о защите физических лиц при автоматизированной обработке персональных данных) предполагает наличие рисков в связи с операциями по трансграничной передаче персональных данных в адрес стран, которые не обеспечивают уровень защиты, самое меньшее равный тому, который присутствует в Республике Молдова, и/или не предоставляют достаточные гарантии защиты частной жизни и основных прав и свобод. Так, если государство назначения никоим образом не регламентирует защиту персональных данных, фактический контроль со стороны государства отправителя над корректностью и законностью операций по обработке персональных данных становится более чем проблематичным.

В контексте содействия правильному толкованию и корректному применению положений Закона о защите персональных данных в части, касающейся процедуры запроса и разрешения трансграничной передачи персональных данных, в 2015 г. Центр выработал ряд обобщенных нормативных положений.

В этом смысле, учитывая положения Закона о защите персональных данных, было вынесено решение об определении случаев, в которых не является обязательным разрешение трансграничной передачи персональных данных. Документ был отослан органам центральной публичной власти и некоторым подведомственным им учреждениям для информирования и применения в процессе исполнения полномочий, связанных с проведением операций по трансграничной передаче персональных данных и, одновременно, был опубликован на веб-странице Центра и в Monitorul Oficial al Republicii Moldova.

НОРМАТИВНОЕ РЕГУЛИРОВАНИЕ, КОНСУЛЬТИРОВАНИЕ И ПРЕДОСТАВЛЕНИЕ

ЗАКЛЮЧЕНИЙ ПО ПРОЕКТАМ НОРМАТИВНЫХ АКТОВ

4.1. Деятельность по нормативному регулированию

В 2015 г. Центр продолжил свое участие в процессе усовершенствования законодательной базы, регулирующей сферу защиты персональных данных на национальном уровне, с учетом последних изменений права на защиту персональных данных на мировом и европейском уровне, в том числе через упрочение административных и организационных возможностей Национального органа контроля в области обработки персональных данных. Следует отметить, что на уровне Совета Европы в рамках Консультативного Совета Конвенцию о защите частных лиц в отношении автоматизированной обработки данных личного характера (T-PD) был доработан консолидированный текст Конвенции № 108 о защите частных лиц в отношении автоматизированной обработки данных личного характера. Реформирование, предпринятое Европейским Союзом в части защиты физических лиц в процессе обработки и передачи персональных данных, получило развитие в директивном предложении о защите обрабатываемых данных с целью профилактики, выявления, расследования и уголовного преследования правонарушений и других судебных мероприятий и Положении Европейского Парламента и Совета Европейского Союза о защите физических лиц при обработке персональных данных и о свободном обращении таких данных.

В этом смысле отметим:

√ Разработку законопроекта по изменению и дополнению некоторых законодательных актов.

Данный проект был разработан с целью исполнения мер законодательного порядка, предусмотренных в разделе III: Правосудие, Свобода и Безопасность, ст.13 «Защита персональных данных» Национального плана действий по внедрению Соглашения об ассоциации Республики Молдова – Европейский Союз на 2014-2016 годы, утвержденного Постановлением Правительства № 808 от 07 октября 2014 г. Проект направлен на установление строгого механизма контроля за соблюдением принципов защиты персональных данных, ужесточение денежных санкций за их нарушение, а также на конкретизацию сферы регулирования Закона о защите персональных данных.

С целью повышения эффективности механизма обеспечения надлежащего уровня защиты персональных данных проект предусматривает изменение целого пакета законодательных актов: Закон № 133 от 8 июля 2011 г. о защите персональных данных; Закон № 131 от 8 июня 2012 г. о государственном контроле предпринимательской деятельности; Закон № 48 от 22 марта 2012 г. о системе оплаты труда государственных служащих; Закон № 155 от 21 июля 2011 г. об утверждении Единого классификатора государственных должностей; Кодекс о правонарушениях Республики Молдова; Закон о финансовых учреждениях № 550-ХIII от 21 июля 1995 г.; Закон о нотариате № 1453-XV от 8 ноября 2002 г.; Закон о кадастре недвижимого имущества № 1543-XIII от 25 февраля 1998 г.; Закон о Государственной инспекции труда № 140-XV от 10 мая 2001 г.; Закон об электронных коммуникациях № 241-XVI от 15 ноября 2007 г.; Закон о специальной розыскной деятельности № 59 от 29 марта 2012 г.

√ Разработка законопроекта о Национальном центре по защите персональных данных

Проект призван расширить функциональные полномочия и операционные возможности Центра по надлежащему реагированию на факты нарушений, допущенных контролерами персональных данных, а также, повысить эффективность и конкретизировать процедуру рассмотрения предполагаемых фактов нарушений, оптимизировать проверку обработки персональных данных и принятия решений.

Необходимость разработки данного проекта продиктована изменением фактического состояния дел в данной области, значительным ростом объема работы в условиях ограниченной численности сотрудников, необходимостью введения четких нормативно-законодательных положений, определяющих сферу полномочий Центра, порядок проведения проверок, гарантии и правовую защиту сотрудников национального органа, укрепление и обеспечение эффективного функционирования органа контроля за обработкой персональных данных путем ассигнования необходимых кадровых и финансовых ресурсов.

На дату вступления в силу этого законопроекта Закон № 182-XVI от 10 июля 2008 об утверждении Положения о Национальном центре по защите персональных данных, структуры, предельной штатной численности и порядка финансирования Национального центра по защите персональных данных (Monitorul Oficial al Republicii Moldova, 2008 г., № 140–142, ст.578), с последующими изменениями и дополнениями, будет отменен.

Данный проект подлежит процедуре предоставления заключений в I квартале 2016 г.

В 2015 году Центр выступил в качестве полномочного Национального органа с инструкциями и проектами секторальных инструкций (руководства) для приведения обработки персональных данных в различных секторах в соответствие с положениями законодательства о защите персональных данных.

Так, в 2015 г. были разработаны/утверждены:

- Инструкция по обработке персональных данных в сфере образования, утвержденная Приказом директора Национального центра по защите персональных данных № 3 от 21 января 2015 г.

Данная инструкция была разработана и утверждена с целью приведения операций по обработке персональных данных, осуществленных органами публичной администрации в сфере образования в рамках учебных заведений Республики Молдова, в соответствие с принципами защиты персональных данных.

Указанная инструкция доступна на официальной странице Центра по ссылке http://datepersonale.md/file/Instructiuni/instructiuni_educatie.pdf.

- Был разработан и публично согласован проект Инструкции по обработке персональных данных в банковско-финансовой сфере, доработку которого предполагается предпринять с учетом предложений, выдвинутых представителями учреждений в данной сфере;

- был разработан проект Инструкции по обработке персональных данных в сфере информационных технологий и электронных коммуникаций, призванный привести обработку персональных данных в сфере ИТК в соответствие с принципами защиты персональных данных, не затрагивая при этом области компетенций других государственных органов;

- учитывая необходимость соблюдения СМИ общих стандартов защиты права на частную жизнь, в том числе принципа корректной, точной, соразмерной, прозрачной и безопасной обработки персональных данных, Центр разработал проект Инструкции по обработке персональных данных в СМИ.

Данный проект подлежит передаче на согласование профильным учреждениям (Совету по печати, Координационному совету по телерадиовещанию) и, соответственно, представлению общественности через размещение на официальной веб-странице Центра http://datepersonale.md/md/transp_consult/.

- Был разработан проект Инструкции по обработке персональных данных в сфере медицины.

4.2. Согласование проектов нормативных и законодательных актов

В соответствии с положениями Закона о законодательных актах, Закона о нормативных актах Правительства и других органов центрального и местного публичного управления в 2015 году Центр согласовал 93 проекта нормативных и законодательных актов с учетом необходимости обеспечения прав и свобод граждан в связи с обработкой персональных данных.

Отдельно следует отметить, что 14 из них касались международных соглашений/договоров, в том числе по тематике трансграничных потоков персональных данных, как то:

- проект Соглашения об административном сотрудничестве между Национальным центром по борьбе с коррупцией и Европейским бюро по борьбе с мошенничеством (OLAF);

- проект Соглашения между Правительством Республики Молдова и Правительством Российской Федерации по реадмиссии и Исполнительного протокола о порядке его реализации.

- проект Соглашения между Правительством Республики Молдова и Кабинетом министров Украины о реадмиссии незаконно пребывающих на территориях государств – Сторон и Исполнительного протокола о порядке его реализации.

- проект Соглашения о взаимной правовой помощи по административным вопросам в сфере обмена персональными данными, переданный Исполнительному комитету СНГ;

- пакет документов, необходимых для утверждения подписания Соглашения в сфере социальной безопасности между Республикой Молдова и Турцией, в том числе Административной договоренности по внедрению данного Соглашения;

- проект Соглашения о сотрудничестве между Правительством России и Республикой Молдова в сфере борьбы с незаконной миграцией;

- пакет документов, вынесенных на утверждение в рамках очередного заседания Совета министров внутренних дел СНК в сентябре 2015 г. в Минске;

- заключение по пакету документов, необходимых для начала переговоров по проекту Соглашения между МИТС РМ и МВД Украины о сотрудничестве в сфере обмена информацией;

- пакет материалов, необходимый для начала переговоров по проекту Соглашения между Правительством РМ и Кабинетом министров Украины об организации обмена информацией о лицах и транспортных средствах, на которых лица пересекают украинско-молдавскую государственную границу;

- законопроект о ратификации Соглашения о сотрудничестве между Правительством РМ и Правительством США для облегчения внедрения положений закона о выполнении налоговых обязательств в отношении иностранных счетов (FATCA) и законопроект об изменении некоторых законодательных актов;

- пакет материалов об утверждении подписания Договора между РМ и Украиной о режиме государственной украинско-молдавской границы;

- пакет документов, необходимых для начала переговоров по проекту Соглашения между Республикой Молдова и Греческой Республикой в сфере социальной безопасности;

- пакет документов, необходимых для начала переговоров и утверждения подписания Протокола между Департаментом пограничной полиции МВД Республики Молдова и администрацией Государственной пограничной службы Украины о пунктах пропуска на государственной украинско-молдавской границе;

а учитывая то обстоятельство, что значительная часть проектов не регулировала в достаточной мере (или даже вовсе не регулировала) вопросы защиты персональных данных (не предусматривала принципы, провозглашенные в Конвенции № 108 о защите физических лиц при автоматизированной обработке персональных данных, Дополнительном протоколе к данной Конвенции о надзорных инстанциях и трансграничной передаче данных, подписанного 8 ноября 2001 г., и Директиве 95/46/СЕ Европарламента и Совета от 24 октября 1995 г. о защите прав частных лиц применительно к обработке персональных данных и о свободном движении таких данных), Центр настоял на включении в текст данных проектов некоторых положений, которые устанавливали бы:

• гарантии недопущения нарушения принципов защиты персональных данных

• обязательства сторон предпринять технико-организационные меры, необходимые для защиты персональных данных от неправомерных действий, а также призванные обеспечить адекватный уровень безопасности и конфиденциальности в части риска в связи с обработкой и характером обрабатываемых данных;

• обязательства сторон обеспечить корректность переданных данных, анализ необходимости/адекватности цели, с которой передаются данные, в том числе исправление, стирание или блокирование персональных данных в ситуации, когда обработка перестает соответствовать положениям соглашения/договора;

• гарантии по защите прав субъектов персональных данных, предназначенных для трансграничной передачи.

Начиная с 2013 г. в целях информирования и для обеспечения прозрачности деятельности по данному направлению, а также для обнародования позиции по рассматриваемым проектам, полные тексты всех отзывов Центра публикуются на официальной веб-странице по ссылке: http://datepersonale.md/md/Avize/.

ИНФОРМИРОВАНИЕ И ПРОДВИЖЕНИЕ СФЕРЫ ЗАЩИТЫ

ПЕРСОНАЛЬНЫХ ДАННЫХ

В 2015 г. Национальный орган контроля в области обработки персональных данных активизировал мероприятия и способы обеспечения связи, предназначенные для информирования общественности об аспектах, относящихся к сфере защиты персональных данных.

Учитывая бюджетные ограничения, освещение в прессе деятельности учреждения, специфики нормативно-правового регулирования в данной области, ввиду необходимости информационного обеспечения населения и представителей гражданского общества, продолжает осуществляться, большей частью, через официальную страницу органа: www.datepersonale.md на которой размещается информация о европейском и национальном законодательстве, регулирующем область защиты персональных данных, о проектах законодательных актов, разработанных и продвигаемых Центром, публикуются последние новости о событиях в сфере защиты персональных данных на национальном и международном уровнях, результаты рассмотрения особых случаев, проведенные отраслевые исследования, процедура уведомления, организационная структура и контактные данные Национального органа контроля в области защиты персональных данных, а также прочая информация, представляющая общественный интерес.

Посредством официальной страницы www.datepersonale.md учреждение стремилось обеспечить адекватное информирование физических лиц, а также контролеров персональных данных. Согласно статистике по состоянию на 31 декабря 2015 г., зарегистрировано свыше 2 миллионов 741 тысячи посещений сайта.

Наряду с этим было опубликовано 138 статей и пресс-релизов, в которых освещены важные аспекты деятельности Центра.

Информационные агентства на основании пресс-релизов и сообщений Центра представили вниманию общественности 89 статей, обозначив значимость области защиты персональных данных и права, которыми пользуются граждане в данной области, роль Национального органа контроля в области обработки персональных данных, а также его мнение относительно условий разглашения персональных данных.

Таким образом, помимо организации значимых событий – Европейского дня защиты персональных данных, совещаний по информированию и обучению на уровне органов центральной и местной администрации, существенную роль сыграло создание и распространение рекламного ролика: «Защити свои персональные данные!» – совместный проект ряда телеканалов, информационных порталов поднявших данную проблему в условиях стремительного развития технологий, информационных и коммуникационных систем, внушительного роста систем учета персональных данных, собираемых в различных целях, высокий уровень развития социальных сетей и других форм общения в виртуальном пространстве.

В данной связи отметим, что ролик предназначен для широкой публики, его цель – продвижение в обществе концептуального видения частной жизни и защиты персональных данных, предоставив возможность довести до граждан важность защиты персональных данных, что жизненно необходимо для обеспечения разумного равновесия между частной жизнью и свободным хождением этих данных.

Также под эгидой и/или при участии представителей Центра было организовано и обеспечено участие в 414 рабочих заседаниях, 86 учебных занятиях, 7 тренингах для отраслевого продвижения принципов защиты персональных данных, в том числе:

- 27 января 2015 г. Центр организовал рабочее заседание со слушателями Академии «Штефан чел Маре» Министерства внутренних дел (МВД) и сотрудниками данного министерства, в рамках которого представители учебного заведения были проинформированы относительно шагов, которые следует предпринять для согласования деятельности, связанной с обработкой персональных данных с положениями Закона о защите персональных данных.

В рамках заседания были представлены не только теоретические элементы, но и практические рекомендации/решения для приведения деятельности Академии «Штефан чел Маре» МВД в соответствие с законными требованиями относительно обработки персональных данных, в частности, обязанности учреждения уведомлять об управляемых системах учета персональных данных и регистрироваться в Регистре учета контролеров персональных данных.

- 16 февраля 2015 г., по инициативе представителей Инспектората полиции сектора Чентру управления полиции мун.Кишинэу Генерального инспектората полиции, был организован семинар на тему «Практические аспекты защиты персональных данных и разрешение проблем в уголовной процедуре и процедуре рассмотрения дел о правонарушениях», мероприятие, в котором в качестве инструктора участвовал представитель Центра.

В рамках заседания был поднят ряд проблемных аспектов, связанных с несоответствиями в процессе обработки персональных данных, например:

• доступ и извлечение личных дел, относящихся к физическим лицам, из Государственного регистра населения (ГРН) в рамках рассмотрения обращений в уголовном порядке и порядке рассмотрения дел о правонарушениях;

• законность извлечения личных дел из ГРН по указанию прокурора и/или по запросу контролирующих государственных органов (к примеру, Государственная инспекция в строительстве);

• передача информации, содержащей персональные данные, в адрес так называемых государственных органов, расположенных на левобережье Днестра, и пр.

- На основании соглашения о сотрудничестве Главная государственная налоговая инспекция и Центр провели в период с 10 по 19 марта 2015 г. цикл учебных семинаров для ознакомления сотрудников Главной государственной налоговой инспекции со сферой защиты персональных данных.

Таким образом, сотрудники налоговой службы были проинформированы о регулировании способов сбора, обработки, хранения, о режиме конфиденциальности и безопасности персональных данных, а также о положениях Закона о защите персональных данных и Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденных Постановлением Правительства № 1123 от 14 декабря 2010 г.

По завершении семинаров, сотрудники налоговой службы высоко оценили качество обучения и вклад инструкторов, высказав мысль о необходимости продолжить эту практику, особо полезную для расширения служебных компетенций сотрудников налоговой службы; была отмечена важность совмещения усилий для обеспечения защиты основных прав и свобод физического лица в части обработки персональных данных, в частности, права на неприкосновенность интимной, семейной и частной жизни.

Следует отметить, что в целом прошли обучение 277 сотрудников налоговой службы, семинары проводились в ряде населенных пунктов и районов Республики Молдова.

- 26 марта 2015 г. представитель Центра участвовал в качестве инструктора в рабочем заседании под эгидой «Предоставление информации, содержащей персональные данные из информационных систем ГП “ЦГИР “Registru”», мероприятие организованное по инициативе ГП “ЦГИР “Registru”, в нем участвовало около 60 представителей этого предприятия.

- В период 1-2 апреля 2015 г. представитель Центра участвовал в качестве инструктора в учебных курсах под названием «Безопасность ведения учета в делопроизводстве сотрудниками Министерства внутренних дел сквозь призму положений закона в сфере защиты персональных данных», проведенных в Академии публичной администрации.

В семинарах приняло участие около 70 слушателей, которые изучили тематику внедрения принципов защиты данных в осуществляемой профессиональной деятельности.

- По инициативе Генерального управления по уголовному преследованию Генерального инспектората полиции, 6 апреля 2012 г. представители Центра участвовали в качестве инструкторов в учебных курсах по теме «Принципы защиты персональных данных в процессе осуществления уголовного преследования»; обучение прошли 30 слушателей, которые освоили принципы защиты персональных данных в осуществляемой профессиональной деятельности.

- В период с 21-23 апреля 2015 года представитель Центра по защите персональных данных по инициативе Центра по борьбе с информационными преступлениями Генерального инспектората полиции принял участие в учебном семинаре по теме «Борьба с информационными преступлениями». В качестве инструкторов в работах семинара участвовали представители Министерства внутренних дел Румынии, Министерства внутренних дел Италии, Министерства внутренних дел Эстонии, службы информационной и коммуникационной безопасности Литвы, а также и другие эксперты в данной области. В мероприятии приняли участие/ прошли обучение представители полицейской, финансово- банковской, телекоммуникационной сфер, а также иных заинтересованных ведомств.

- По инициативе руководства компании “HR Portal”, 23 апреля 2015 г. представитель Центра выступил с докладом на Конференции «Законодательство о труде», II изд., в мероприятии участвовали 40 слушателей.

- 26 мая 2015 г. по инициативе Службы внутренней безопасности и борьбы с коррупцией Министерства внутренних дел Республики Молдова (СВББК) был организован семинар по теме «Обработка персональных данных в процессе осуществления специально-розыскной деятельности». Для проведения учебного курса были откомандированы представители управления учета и контроля Центра.

На завершающем этапе занятий для наилучшего понимания области защиты персональных данных участникам были предоставлены информативные материалы.

- По инициативе руководства Государственной канцелярии Республики Молдова, 4 июня 2015 г. был организован семинар по практическим аспектам защиты персональных данных и процедуре регистрации в качестве контролера персональных данных, в мероприятии, в качестве инструкторов, приняли участие представители управления по вопросам права и связям с общественностью и управления учета и контроля Центра.

В семинаре приняли участие представители всех подразделений Государственной канцелярии.

- 18 июня 2015 г. по инициативе Генерального управления консульскими делами Министерства иностранных дел и европейской интеграции Республики Молдова (генеральное управление) было организовано рабочее заседание, в рамках которого были подчеркнуты принципы защиты персональных данных при их обработке в информационных системах, администрируемых Главным управлением и дипломатическими/консульскими миссиями Республики Молдова.

В ходе заседания представители Центра обратили внимание не только на практические аспекты, но и вынесли рекомендации/решения по обеспечению Генеральным управлением должного уровня защиты персональных данных.

- 9 июля 2015 г. Центр организовал рабочее заседание с представителями Национального агентства по продовольственной безопасности, в ходе которого представители учреждения были проинформированы относительно принятия необходимых мер по соотнесению деятельности в области обработки персональных данных с положениями Закона о защите персональных данных.

В рамках заседания представители Агентства адресовали вопросы служащим Центра по разным аспектам обработки персональных данных, исходя из специфики осуществляемой деятельности.

- 9 июля 2015 г. в помещении Центра было проведено рабочее заседание с представителями Национального института юстиции (НИЮ), ROLISP USAID и договорными разработчиками автоматизированной информационной системы НИЮ.

Целью вышеуказанного заседания, организованного по инициативе НИЮ, было обсуждение предстоящих действий данного учреждения в процессе разработки/тестирования и внедрения новой автоматизированной информационной системы по обработке персональных данных кандидатов на должности судей и прокуроров, проходящих начальное и непрерывное обучение, действующих судей и прокуроров, занимающихся на курсах повышения профессиональной подготовки, а также других лиц, участвующих в процессе осуществления правосудия.

В ходе обсуждений представители управления по вопросам права и связям с общественностью и управления учета и контроля Центра, дали необходимые указания по соответствию требованиям защиты персональных данных, а также предложили практические решения по обеспечению принципов “privacy by design” и “privacy by default” при автоматизированной обработке персональных данных.

Центр высоко оценивает действия НИЮ, направленные на предварительное согласование business-функций автоматизированной информационной системы на этапе завершения процедур ее внедрения. Подобная практика была рекомендована всем учреждениям, намеренным обрабатывать персональные данные.

- 23 сентября 2015 г. в офисе Центра было проведено рабочее заседание с представительным и законодательным органом адвокатов Республика Молдова – Союзом адвокатов.

Предметом обсуждения была необходимость приведения в соответствие деятельности адвокатов с предписаниями, предусмотренными законодателем в ст.23 и ст.34 ч.(4) Закона о защите персональных данных, в частности, регистрации в Регистре учета контролеров персональных данных и необходимости обеспечения надлежащего уровня защиты персональных данных, в рамках оказания квалифицированной юридической помощи.

Для ознакомления участников с проблемами, выявленными в ходе проверок, органом контроля обработки персональных данных были представлены конкретные случаи нарушений со стороны адвокатов фундаментального права физического лица на неприкосновенность личной, частной и семейной жизни.

В свете вышеизложенного Центр выказал готовность предоставить соответствующую поддержку и необходимые инструкции для преодоления установленных несоответствий, в связи с чем была сформирована рабочая группа, в которую были включены специалисты обоих ведомств.

- 5 ноября 2015 г., по инициативе руководства ПМСУ клиническая психиатрическая больница, представители Центра провели учебный семинар, в рамках которого были обсуждены принципы защиты персональных данных и необходимость обеспечения надлежащего режима их защиты в рамках медицинского учреждения.

Семинар, в котором участвовало 150 медицинских кадров, подчеркнул необходимость усиленного внимания соблюдению прав пациентов в качестве субъектов персональных данных и способов раскрытия относящейся к ним информации.

- 4 ноября 2015 г. по инициативе Генерального инспектората полиции Министерства внутренних дел Республики Молдова (ГИП) был организован семинар с участием представителей Центра, в ходе которого были обозначены принципы защиты персональных данных, а также правовой режим безопасности и защиты, подлежащий соблюдению при обработке информации ограниченного доступа, содержащей персональные данные.

- 24 ноября 2015 г. по инициативе Института развития информационного общества представители Центра выступили с докладом на семинаре, в рамках проекта DISCUS, проведенного в Институте труда.

В семинаре участвовали 80 представителей местной публичной администрации, академической среды, правительственного сектора, иностранные эксперты, а также другие специалисты, заинтересованные в местных е-услугах.

- 10 декабря 2015 г. Центр по инициативе ПМСУ «Республиканский наркологический диспансер» организовал рабочее заседание, в ходе которого, были подчеркнуты принципы защиты персональных данных сквозь призму их обработки в рамках предоставления медицинских услуг. Более того, представители Центра обратили внимание на то, что профессиональная медицинская тайна находится в тесной связи с принципами конфиденциальности и безопасности персональных данных, предусмотренных в Законе о защите персональных данных, а в этом смысле, обращено особое внимание на практические аспекты, хотя были предложены и рекомендации/решения по обеспечению ПМСУ «Республиканский наркологический диспансер» надлежащего уровня защиты персональных данных.

В том же смысле, для обеспечения интерактивной платформы информирования общества относительно деятельности Национального органа контроля в области обработки персональных данных в 2015 году была создана официальная веб-страница учреждения в социальной сети www.facebook.com, а также пользовательский аккаунт на YouTube.

Более того, 18 сентября 2015 г. была опубликована видеоинструкция по уведомлениям в Регистре учета контролеров персональных данных, которым контролеры руководствуются в процессе регистрации в Регистре учета контролеров персональных данных.

Совокупность данных мероприятий призвана обеспечить эффективное внедрение Национальной стратегии развития области защиты персональных данных на 2013-2018 годы и Плана действий по ее внедрению, утвержденных Законом № 229 от 10 октября 2013 г.

МЕЖДУНАРОДНОЕ СОТРУДНИЧЕСТВО

Сотрудничество на национальном, европейском и международном уровнях в области защиты персональных данных остается основной стратегической задачей Центра. В 2015 г. Центр обратил особое внимание на способ выполнения принятых обязательств и мер, определенных требованиями европейской интеграции в области защиты персональных данных, формирования в сознании общественности восприятия деятельности учреждения как не выходящей за пределы законности, верной принципу неподкупности. Это тем более важно в контексте внешних связей с аналогичными структурами за рубежом, действующими в рамках международных сетей по защите персональных данных.

6.1. Национальные приоритеты внешнего сотрудничества в сфере защиты персональных данных

В контексте устремлений к европейской интеграции как основополагающего условия внешней и внутренней политики Республики Молдова, Соглашение об ассоциации между Республикой Молдова, с одной стороны, и Европейским Союзом и Европейским сообществом по атомной энергии и их государствами-членами, с другой стороны, подписанного в Брюсселе 27 июня 2014 года и ратифицированного Парламентом Республики Молдова 2 июля 2014 (далее Соглашение об ассоциации), а также Национальный план действий (с последующими изменениями и дополнениями в Постановление Правительства № 713 от 12 октября 2015 г.), остаются принципиальными элементами в процессе исполнения Республикой Молдова принятых на европейском уровне обязательств и упрочения на национальном уровне защиты основных прав человека, в особенности, права на частную, личную и семейную жизнь.

Национальный план по внедрению Соглашения об ассоциации между Республикой Молдова и Европейским Союзом (2014-2016), с прописанными в нем конкретными мерами к исполнению, в том числе с приложениями к Соглашению об ассоциации, а также с частью, касающейся углубленной и всеобъемлющей зоны свободной торговли, предусматривает ключевые приоритеты сотрудничества по обеспечению соответствия национального законодательства в сфере защиты персональных данных стандартам и нормам Европейского Союза. Это означает дальнейшее укрепление способности органа защищать персональные данные и вести мониторинг применения стандартов защиты данных во всех областях.

Таким образом, вместе с ратификацией Соглашения об ассоциации, в частности, ст.13 “Защита персональных данных”, раздел III: Правосудие, Свобода и Безопасность, Республика Молдова, посредством Национального органа контроля защиты персональных данных, стремится обеспечить надлежащий уровень защиты персональных данных.

Вместе с тем Национальная стратегия в области защиты персональных данных на 2013-2018 гг. и План действий по ее внедрению, утвержденный Законом Республики Молдова № 229 от 10 октября 2013 года, стала ключевым элементом в обеспечении надлежащего уровня защиты персональных данных. Она нацелена на упрочение институциональных возможностей, на гармонизацию национальной законодательной базы и на следование передовой европейской практике по созданию гарантий и защите права на интимную, частную и семейную жизнь, в контексте развития общества, социального прогресса и научного и технологического прорыва.

Более того, мониторинг независимости Центра и соблюдения интересов в сфере защиты персональных данных является первоочередным, в том числе, в контексте внедрения условий пост-либерализации визового режима между ЕС и Республикой Молдова.

Тем не менее с целью приведения достижений Национального органа контроля над обработкой персональных данных на уровень, соответствующий европейским аналогичным структурам, необходимо создание четкой законодательной базы, правовое регулирование трансграничной передачи персональных данных и обеспечение надлежащего уровня защиты персональных данных как неотложных задач на этапе внедрения программных стратегических документов в сфере защиты персональных данных.

6.2. Участие в международных форумах

В связи с сокращением некоторых статей расходов государственного бюджета, учитывая скромный бюджет Центра на 2015 год, с одной стороны, и обязанностью учреждения осуществлять выплаты по регистрации на большинстве международных форумов, с другой стороны, участие представителей Центра в региональных и международных форумах было значительно сокращено. Тем не менее Центр следил с неослабным вниманием за результатами, выводами, рекомендациями и вынесенными резолюциями в части защиты персональных данных, выдвигая собственные предложения.

К примеру, в контексте изменения проекта Совместной декларации на 17 совещании Органов по защите персональных данных в Центральной и Восточной Европе, Центр, в качестве стороны-участника, в направленных организаторам комментариях подтвердил обязательство и в дальнейшем идти по пути региональной кооперации в области защиты персональных данных.

Одновременно по инициативе Международной рабочей группы по цифровому образованию Национальный орган по защите персональных данных, стал членом веб-платформы Центр Европейской комиссии по коммуникационным и информационным ресурсам для администраций, бизнеса и граждан. Форум явился платформой для информационного обмена в области цифрового образования и обмена опытом в области защиты персональных данных. В том же контексте, несмотря на то, что Центр, как член Международной конференции комиссаров по защите данных и частной жизни, из-за ограниченного бюджета, не обеспечил свое участие в данном ежегодном форуме, Национальный орган контроля над обработкой персональных данных способствовал согласованию многих резолюций по совершенствованию сферы персональных данных на международном уровне, а также планированию и оценке посредством проведения опроса в рамках указанного форума.

С целью развития и продвижения области защиты персональных данных в франкоязычных странах, Центр, в качестве члена наблюдателя Франкоязычной ассоциации органов по защите персональных данных (AFAPDP) способствовал составлению опросного листа по законодательству и практическим аспектам проверочных операций органа по защите персональных данных, подчеркнув усилия Центра по обеспечению надлежащего уровня защиты персональных данных

В контексте регионального сотрудничества отметим, что в период с 1 по 3 июля 2015 г. представитель Центра, в качестве постоянного участника и титулованного эксперта Консультативного комитета конвенции о защите частных лиц в отношении автоматизированной обработки данных личного характера (T-PD) Совета Европы, участвовал в 32-м пленарном заседании T-PD, мероприятии, состоявшемся в Страсбурге, Франция. В рамках форума был обсужден и рассмотрен детальным образом актуализированный текст Конвенции о защите частных лиц в отношении автоматизированной обработки персональных данных, открытой к подписанию для стран-членов Совета Европы в Страсбурге 28 января 1981 г. (в дальнейшем – Конвенция 108), а также проект протокола по изменению Конвенции № 108.

С 16 по 18 декабря представитель Центра участвовал в первом рабочем заседании по защите персональных данных в рамках Конвенции по полицейскому сотрудничеству для Юго-Восточной Европы, мероприятии, проведенном в г.Любляна, Словения. В рамках совещания, представители Договорных Сторон обратились к аспектам информационного обмена в рамках упомянутого Международного договора, в частности, обратив особое внимание на практическое внедрение ст.31 – защита данных, в контексте обеспечения права на частную жизнь в рамках трансграничной передачи персональных данных в полицейских целях. В результате Рабочая группа разработала и утвердила опросный лист, целью которого является оценка уровня защиты персональных данных, обеспеченного каждой Стороной по Договору, в том числе, выявление вопросов юридического порядка, способных помешать беспрепятственному обмену персональными данными на основании Конвенции по полицейскому сотрудничеству для Юго-Восточной Европы. Подчеркиваем, что с 1 января 2016 г. Республика Молдова будет председательствовать в рамках Конвенции по полицейскому сотрудничеству для Юго-Восточной Европы.

6.3. Участие представителей Центра в проектах технической помощи

Сотрудничество с учреждениями в сфере юридической защиты прав человека остается ключевым элементом, имеющим непреходящее значение для упрочения институциональных возможностей, гармонизации национальной законодательной базы и освоения передовой европейской практики для гарантирования и защиты права на интимную, частную и семейную жизнь, как составной части основных прав и свобод человека.

Таким образом, с 10 по 12 ноября, представители Центра, с помощью Инструмента технической помощи и информационного обмена Европейской комиссии (TAIEX), предприняли учебную поездку на тему «Защита персональных данных в контексте доступа к главным государственным автоматизированным, мануальным и смешанным, информационным ресурсам», в Королевство Испания, посетив испанское Агентство по защите данных в г.Мадрид.

Учебная поездка предоставила возможность ознакомиться с передовой операционной и законодательной практикой испанских коллег для продвижения защиты персональных данных на национальном уровне путем изучения и исследования методов и технических приемов, законодательной базы, примененных при обработке персональных данных, содержащихся в государственных регистрах: государственные регистры населения, гражданского состояния, правовых единиц, транспортных средств, кадастровый регистр, а также регистр криминологической и криминалистической информации, мер по обеспечению безопасности и конфиденциальности, реализация прав субъектов персональных данных и пр.

Вместе с тем богатый опыт испанского Агентства по защите данных в правовом урегулировании вопросов защиты персональных данных, в частности через их соотнесение с предоставлением информационных услуг государственного значения в контексте государственных регистров, порядок реагирования государственных органов на нарушение законодательства по защите персональных данных и права на частную жизнь, достижения и проблемы, с которыми сталкивается этот орган, взаимодействие с другими государственными и частными учреждениями в данной области, обусловил особую целесообразность учебного визита.

В период с 11 по 20 января 2015 г. представитель Центра принял участие в сессиях зимней школы по демократии и правам человека в Европейском Союзе, организованных Europa-Institut совместно с Иностранным федеральным бюро Германии и Службой академического обмена DAAD. Мероприятие объединило молодых исследователей и государственных служащих из Беларуси, Грузии, Республики Молдова и Украины с целью профессионального развития, обучения и обмена опытом в области построения правового государства в рамках Европейского Союза (ЕС), основных прав человека, в том числе защиты национальных меньшинств.

В рамках состоявшихся сессий особое внимание было обращено на процесс европейской интеграции, в законодательном и политическом плане, принципы европейского права и их влияния на демократию, в том числе защита прав человека и национальных меньшинств в ЕС. Более того, участники ознакомились с практикой Страсбургского Европейского суда по правам человека, Судебной палаты ЕС в Люксембурге в области прав человека и практики ЕС по преодолению препятствий в получении полноправного членства в Совете Европы.

6.4. Сотрудничество с другими зарубежными органами в сфере защиты персональных данных

Для систематизации и упрочения межведомственных связей, приведения законодательной базы к международным стандартам и принципам защиты персональных данных Центр неоднократно встречался с делегациями из многих стран и международными организациями в данной области.

Так, 11 февраля, представители Центра провели встречу со служащими аппарата президента Таджикистана. В рамках встречи были обсуждены вопросы соблюдения принципов обработки персональных данных с целью обеспечения требований открытости, социальной ответственности, инновации и экономического развития, а также продвижения активного участия граждан в процессе принятия решений. Вместе с тем представителей Таджикистана заинтересовала правовая практика в поддержании равновесия между Open Data и обработкой персональных данных, процедура учреждения Национального органа контроля над обработкой персональных данных, порядок назначения на должность директора национального органа, процедура разработки закона о защите персональных данных, а также динамика данных процессов в Республике Молдова. В отдельном порядке была представлена процедура регистрации контролеров в Регистре учета контролеров персональных данных, наглядно продемонстрирована процедура регистрации систем учета, в которых обрабатываются персональные данные. В завершение представители делегации дали оценку достижений Национального органа контроля в области защиты персональных данных, отметив намерение и в дальнейшем обращаться к услугам экспертов Центра с целью обмена опытом и передовой практикой.

В контексте внедрения положений Национальной стратегии развития информационного общества «Цифровая Молдова 2020» и Плана действий по внедрению этой стратегии, утвержденной Постановлением Правительства № 857 от 31 октября 2013 г., 12 марта 2015 г. сотрудники Центра предприняли встречу с представителем Генеральной дирекции по правам человека и верховенству права Департамента информационного общества Совета Европы Лореттой Виою. В рамках встречи обсуждались аспекты, относящиеся к инициированию проекта в рамках программного сотрудничества по правлению в Интернете «Укрепление соблюдения прав человека в процессе внедрения Цифровой повестки дня Республики Молдова». В ходе бесед отмечалось быстрое развитие сферы информационных технологий, требующей надлежащей защиты персональных данных для обеспечения прав человека, а именно, субъекта персональных данных в онлайн-пространстве. В данном контексте представители Центра сослались на результаты в сфере прав человека для пользователей сети Интернет, подчеркнув готовность Центра участвовать в развитии проектов в данной области.

Таким образом, 16 июля 2015 г., в контексте инициирования проекта в Республике Молдова «Упрочение соблюдения прав человека в процессе внедрения Цифровой повестки дня Республики Молдова», внедренного в порядке двустороннего сотрудничества с Рамочной программой сотрудничества Совета Европы и Европейского Союза для стран Восточного партнерства на 2015-2017 гг., сотрудники Центра провели встречу с представителем Совета Европы Наталией РУСУ, совместно идентифицирован в конкретные действия информационного, нормативного и законодательного характера, относящиеся к защите персональных данных для упрочения соблюдения прав человека в открытом, надежном и свободном цифровом пространстве.

30 сентября 2015 г. Центр организовал двустороннюю встречу экспертов Инспектората по защите персональных данных Эстонии в контексте развития трансграничного сотрудничества между органами защиты персональных данных. Обсуждение коснулось преимущественно вопросов упрочения двустороннего сотрудничества в сфере защиты персональных данных, продвижения принципов защиты данных и права на частную жизнь, а также обмена опытом в данной сфере. В рамках встречи, в которой участвовало руководство Центра и Органа по защите персональных данных Эстонии, были затронуты аспекты, относящиеся к динамике развития событий в сфере персональных данных, национальной законодательной базы и действий, подлежащих выполнению Центром согласно Национальному плану действий по внедрению Соглашения об ассоциации Республика Молдова – Европейский Союз на период 2014-2016 гг., в части защиты персональных данных, согласно Национальной стратегии развития области защиты персональных данных на 2013-2018 гг. и плана действий по ее внедрению.

В свою очередь эстонские коллеги сообщили об опыте, накопленном инспекторатом в плане административных процедур, проведенных ex-officio, о производстве дел, относящихся, в частности, к праву на забвение; open data и право на защиту персональных данных, доступ к государственным регистрам (законодательная база, срок хранения данных в государственных регистрах, способы передачи данных, возможные ограничения).

УКРЕПЛЕНИЕ УПРАВЛЕНЧЕСКИХ ВОЗМОЖНОСТЕЙ ЦЕНТРА

7.1. Кадровые ресурсы

С целью обеспечения эффективной и профессиональной деятельности в рамках Центра на протяжении 2015 г. были организованы и проведены 2 конкурса на замещение 3 вакантных государственных должностей, на участие в которых подали заявки 23 кандидата. По результатам мероприятия были избраны 3 начинающих служащих. Таким образом, кадровый состав достиг 90% численности штата в процентном соотношении. Вместе с тем отметим, что в отчетном периоде подали в отставку 3 служащих.

В рамках профессионального развития в 2015 г. сотрудники Центра посетили 6 курсов по программам внутреннего и внешнего обучения, организованных различными учреждениями, в том числе: Государственная канцелярия, Академия публичного управления, Программа ООН по развитию в Республике Молдова (ПРООН), Министерство финансов, ГП «Центр специальных телекоммуникаций», Центр электронного правления и пр. Также в этом году состоялся учебный визит в Орган по защите данных Испании, с целью освоения передового опыта по защите персональных данных.

Следует отметить также участие представителя Центра в зимних и летних сессиях Академии, организованных Europa Institut (в Германии и, соответственно, в Швеции) для госслужащих из государств восточного партнерства в рамках программ «Демократия и права человека в ЕС» и «Устойчивость публичного менеджмента».

В течение 2015 года руководство Центра организовывало и проводило еженедельные рабочие заседания с начальниками управлений и сотрудниками, в ходе которых обсуждались различные проблемы, связанные как с организационной составляющей, так и непосредственно со сферой защиты персональных данных.

Для обеспечения эффективного менеджмента кадровых ресурсов сотрудник Центра, ответственный за управление кадровыми ресурсами, разработал 231 приказ, относящийся к трудовым отношениям сотрудников, а также серию внутренних документов, регулирующих деятельность различных комиссий, среди которых: Конкурсная комиссия, Комиссия по оценке и учету подарков, Дисциплинарная комиссия, Комиссия по оценке коллективных достижений.

Следует отметить и факт завершения в срок процедуры сбора деклараций о доходах и имуществе, а также деклараций о личных интересах служащих Центра (при устройстве на работу, при увольнении, в конце календарного года), согласно положениям закона. Таким образом, в течение года были собраны и переданы Национальной антикоррупционной комиссии 27 деклараций о доходах и имуществе и 24 декларации о личных интересах.

Следует отметить, что для эффективного исполнения полномочий, проявления инициативности и лояльности, 6 сотрудников Центра поощрены почетными дипломами и отмечены приказами руководства учреждения в связи с профессиональным праздником «День государственного служащего».

Особое внимание заслуживает и факт награждения Дипломом Правительства I степени государственного служащего нашего учреждения за творческую деятельность и в знак признания высоких заслуг в сфере защиты персональных данных.

7.2. Аспекты экономической деятельности

Для осуществления эффективной деятельности, а также для обеспечения своевременного финансирования необходимых расходов для реализации вверенных Национальному центру по защите персональных данных Республики Молдова полномочий, в период 1 января – 28 апреля 2015 г. был выделен временный бюджет в размере 2920,9 тыс.леев.

Впоследствии, после принятия Закона о государственном бюджете на 2015 г. № 72 от 12 апреля 2015 г., Центру были выделены средства в размере 3763,3 тыс.леев со следующей структурой:

Вместе с тем отметим, что на протяжении бюджетного года, вследствие недостаточности финансовых средств в государственном бюджете проводились корректировки бюджета Законом № 200 от 20 ноября 2015 г. об изменении и дополнении Закона о государственном бюджете на 2015 г. № 72 от 12 апреля 2015 г., выразившиеся в сокращении бюджетных ассигнований, предназначенных Центру в размере 870,0 тыс.леев, что означает снижение на 23,1%.

Таким образом, уточненный бюджет Центра в 2015 г. составил 2893,3 тыс.леев будучи меньше бюджета 2014 г. на 104,1 тыс.леев, или на 3,5%.

Несмотря на сокращение финансовых средств в 2015 г., Центр постоянно актуализировал приоритеты для выполнения важнейших задач, определенных Планом деятельности, соблюдая принципы законности, целесообразности, последовательности и эффективности.

Кассовое исполнение бюджета Центра в 2015 г. составляет 91,6% от уточненных финансовых средств, остались неисполненными договорные обязательства по государственным закупкам в размере примерно 200,0 тыс.леев, что составляет 6,9% от годового бюджета учреждения, что вызвано недостаточным финансированием территориальным казначейством Кишинэу поданных в срок платежных поручений.

Детальное исполнение бюджета Национального центра по защите персональных данных на 2015 год представлено в приведенной ниже таблице:

ПРОБЛЕМЫ, ВЫЯВЛЕННЫЕ В РАМКАХ ОСУЩЕСТВЛЯЕМОЙ

ДЕЯТЕЛЬНОСТИ И ЗАДАЧИ НА 2016 г.

8.1. Проблемы, сопутствующие деятельности Центра

Центр продолжает сталкиваться со следующими проблемами:

a) огромный объем работы в соотношении с критически малым численным кадровым составом Центра;

b) отсутствие поддержки проектов, разработанных Центром для упрочения административных и институциональных возможностей, а также соотнесения законодательной базы, относящейся к обработке персональных данных с самыми высокими международными стандартами в области;

c) отсутствие соответствующих гарантий для сотрудников Центра перед рисками, возникающими в связи с проверочной деятельностью;

d) отсутствие адекватных рычагов принуждения, которые позволили бы надлежащим образом санкционировать контролеров данных (в случае серьезных инцидентов безопасности с раскрытием огромного количества информации ограниченного доступа, применена санкция в 3000 леев);

e) текучесть кадров и недостаток специалистов в области защиты персональных данных;

f) низкий уровень информирования широкой общественности относительно важности обработки персональных данных согласно условиям, определенным Законом о защите персональных данных, что обусловлено недостаточностью институциональных и финансовых возможностей;

g) отсутствие финансовых средств, необходимых для актуализации и развития автоматизированной информационной системы «Государственный регистр контролеров персональных данных»;

h) нежелание контролеров персональных данных, в частности, в государственной сфере, эффективно внедрять принципы защиты персональных данных, что выражается, в том числе, в сознательном игнорировании возможности консультаций с Центром в процессе законотворчества;

i) дискриминационный уровень оплаты труда служащих Центра в сравнении с органами контроля с аналогичным статусом.

Самой большой проблемой, тем не менее, остается недостаточная численность персонала Центра. Из содержания отчета становится очевидным, что на протяжении 2015 года сотрудники Центра были задействованы в очень большом количестве мероприятий. В частности нехватка персонала и текучесть кадров особо ощущается в Управлении учета и контроля, которое является главным инструментом Центра в осуществлении проверки законности операций по обработке персональных данных, установлении несоответствий и правонарушений, а также по выполнению обязанностей констатирующего субъекта, в том числе с представительством Центра в судебных инстанциях по возбужденным делам о правонарушениях, но и в рамках управления по вопросам права и связям с общественностью, вовлеченного в процесс пересмотра отраслевой нормативной базы и представляющего интересы Центра в судебных процессах.

Таким образом, Центр и в дальнейшем нуждается в сильной поддержке, чтобы сохранить за собой качество активного органа контроля соответствия обработки персональных данных положениям закона, и обеспечения условий, необходимых для того, чтобы уровень защиты персональных данных в Республике Молдова оставался адекватным.

Другая проблема состоит в том, что законная обязанность об уведомлении относительно систем учета, созданных с целью обработки персональных данных, не в полной мере осознается организациями, которые учреждают эти системы.

Также подлежит критике качество правосудия при рассмотрении дел о правонарушениях, которые, в общем, длятся от 1 до 2 лет, пока принимается решение, что позволяет провинившимся контролерам уклоняться от справедливого наказания.

8.2. Задачи на 2016 год

Несмотря на прогресс, зарегистрированный Центром в 2015 г., необходимо предпринять ряд мер, которые обеспечат надлежащий уровень защиты персональных данных в Республике Молдова.

В частности, руководствуясь, но не ограничиваясь этими задачами, в 2016 году Центр должен сосредоточить свои усилия на:

- выполнении целей Национальной стратегии развития области защиты персональных данных на 2013-2018 годы и Плана действий по ее внедрению;

- выполнении Плана действий Республика Молдова – Европейский Союз;

- продвижении законопроектов, разработанных Центром для упрочения административных и институциональных возможностей, а также соотнесения законодательной базы, относящейся к обработке персональных данных с самыми высокими международными стандартами в области;

- вкладе в создание единой судебной практики по применению положений законодательства в части защиты персональных данных;

- информировании партнеров по развитию для осуществления совместных проектов, а также выполнения целей Национальной стратегии развития области защиты персональных данных на 2013-2018 годы и Плана действий по ее внедрению.