Национальный центр по защите персональных данных\rПриказ N 5 от 06.03.2013 об утверждении Отчета о деятельности Национального центра по защите персональных данных за 2012 г.
НАЦИОНАЛЬНЫЙ ЦЕНТР ПО ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
П Р И К А З
об утверждении Отчета о деятельности Национального
центра по защите персональных данных за 2012 г.
№ 05 от 06.03.2013
(в силу 10.05.2013)
Мониторул Офичиал № 104-108 ст.587 от 10.05.2013
* * *
В целях выполнения положений п.q) ч.(1) ст.20, ч.(3) ст.21 Закона № 133 от 8 июля 2011 г. о защите персональных данных, п.4 главы II Положения о Национальном центре по защите персональных данных, утвержденного Законом № 182-XVI от 10 июля 2008 г.,
ПРИКАЗЫВАЮ:
1. Утвердить Отчет о деятельности Национального центра по защите персональных данных за 2012 год (прилагается).
2. Управлению по вопросам права и связям с общественностью совместно с управлением учета и контроля обеспечить размещение отчета на официальной странице Национального центра по защите персональных данных в Интернете (www.datepersonale.md).
3. Управлению по вопросам права и связям с общественностью обеспечить опубликование настоящего приказа в Официальном мониторе Республики Молдова.
| ДИРЕКТОР НАЦИОНАЛЬНОГО ЦЕНТРА | |
| ПО ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ | Виталие ПАНИШ |
Кишинэу, 6 марта 2013 г. |
|
| № 05. |
ЦЕЛИ, НАМЕЧЕННЫЕ НА 2012 ГОД
Центр поставил перед собой на 2012 год ряд целей, которые должны быть достигнуты, чтобы обеспечить динамичный и развивающийся характер области защиты персональных данных в Республике Молдова. Они включают в себя:
- продвижение идеи внедрения на национальном уровне принципов, изложенных в Рекомендации № R (87) 15, адресованной государствам-членам, для регламентирования использования персональных данных в деятельности полиции, принятой Советом министров Совета Европы 17 сентября 1987 года, и в Рамочном решении Совета Европейского Совета 2008/977/JHA от 27 ноября 2008 года о защите персональных данных, обрабатываемых в рамках сотрудничества полиции и судебных инстанций по уголовным делам;
- развитие кампании распространения в СМИ “Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных”, утвержденных 14 декабря 2010 года Постановлением Правительства № 1123, в целях осуществления положений настоящего нормативного документа держателями (контролерами) персональных данных;
- внедрение интегрированной Автоматизированной информационной системы “Государственный регистр операторов персональных данных”, а также проведение процедур регистрации операторов персональных данных и систем учета, в которых обрабатываются персональные данные;
- отраслевой анализ нормативно-правовой базы, относящейся к области защиты персональных данных, и разработка руководящих принципов для приведения операций по обработке персональных данных в соответствие с принципами законодательства о защите персональных данных, в том числе систематическое проведение конференций, круглых столов, курсов подготовки, рекламных мероприятий с целью продвижения области защиты данных;
- разработка проекта Национальной стратегии по защите персональных данных;
- участие в международных конференциях в данной области, что будет способствовать продвижению имиджа как Центра и страны в целом, так и усвоению международного опыта для усовершенствования национальной практики в области защиты персональных данных;
- укрепление сотрудничества с представителями гражданского общества и их привлечение в процесс продвижения и распространения области защиты персональных данных, а также применение новых программ (TWINNING, TAIEX, Фонды Европейского Союза) в этой связи.
Для достижения этих целей, которые были осуществлены на 100%, деятельность Центра в течение 2012 года проходила под эгидой идеи продвижения области защиты персональных данных и предоставления инструкций, необходимых для того, чтобы действия государственных или частных учреждений, участвующих в процессе обработки персональных данных, соответствовали законодательным положениям.
Глава I
ДЕЯТЕЛЬНОСТЬ В ОБЛАСТИ НАБЛЮДЕНИЯ И КОНТРОЛЯ
1.1 Осуществление проверок, аналитическая деятельность, участие в судебных инстанциях
По сравнению с предшествующими периодами констатируется устойчивый рост числа жалоб субъектов персональных данных, которые утверждали, что было нарушено их право на неприкосновенность частной жизни. В 82 случаях зарегистрированные обращения послужили основой для того, чтобы Центр инициировал проверки законности операций по обработке персональных данных в соответствии с положениями статьи 27 параграф (2) и (4) Закона о защите персональных данных.
Ситуация в этом отношении, по сравнению с предшествующими периодами, представлена в таблице № 1, представленной ниже:
|
Таблица № 1 Конкретные случаи нарушения законодательства в области защиты персональных данных |
||||||
| Сравниваемые периоды, год | Проведенные проверки | Включая из офиса/по обращению субъектов персональных данных | Меры реагирования, осуществленные в результате проведения проверок | |||
| Решения о приостановлении операций по обработке персональных данных | Решения о прекращении операций по обработке персональных данных | Решения по удалению данных, обработанных с нарушением закона | Составленные протоколы о нарушениях | |||
| 2009 год | 8 | 4/4 | 3 | 4 | 2 | - |
| 2010 год | 20 | 12/8 | 7 | - | 2 | - |
| 2011 год | 46 | 17/29 | 3 | - | 7 | - |
| 2012 год | 82 | 6/76 | 6 | 1 | - | 4 |
Заявители, как правило, обращаются по поводу чрезмерного и необоснованного характера операций по консультированию и сбору персональных данных, хранящихся в различных государственных информационных ресурсах, а также по поводу незаконного сбора персональных данных, затрагивающих их без обеспечения права на информирование и доступ. Также Центр констатировал, что в жалобах заявители стали запрашивать осуществление контроля законности создания государственными и частными организациями автоматизированных систем учета, в которых обрабатываются персональные данные, контроль законности установки систем видеонаблюдения в определенных местах, а также контроль мотивов нерегистрирования систем учета и баз данных в Регистре учета контролеров персональных данных.
Пример 1:
Создание информационных систем и баз данных с нарушением
положений законодательства о защите персональных данных
По ходатайству некоторых депутатов Парламента Республики Молдова, которые обратились по поводу факта предполагаемого нарушения принципов защиты персональных данных, методом опубликования на официальном сайте Генеральной прокуратуры депутатских запросов Центр инициировал проверку.
Было установлено, что начиная с 5 ноября 2012 года Генеральная прокуратура создала на своей официальной странице раздел, озаглавленный “Запросы и вопросы депутатов” (http://www.procuratura.md/md/ID/), с помощью которого все желающие могут получать доступ и отслеживать периодичность и содержание запросов и жалоб, которые поступают от депутатов, данный раздел будет ежедневно обновляться. В сущности, автоматически обрабатывая персональные данные, относящиеся к субъектам, указанным в запросах депутатов, в форме централизованно-структурированной серии, распределенной по функциональным критериям, и доступным в соответствии с какими-либо определенными критериями на официальном сайте, Генеральная прокуратура становится контролером этих персональных данных, принимая юридическое обязательство до начала операций по обработке уведомить Центр и зарегистрировать созданные системы учета, в соответствии с Законом о защите персональных данных и Положением о Регистре учета контролеров персональных данных.
На основании результатов проверок, Центр выступил с инструкциями, порекомендовав Генеральной прокуратуре немедленно начать процедуры деперсонализации указанных документов, посредством исключения конкретных идентификаторов, которые относятся к субъектам персональных данных, указанных как в депутатских запросах, так и в других запросах, приданных огласке прокурорами. На основании того факта, что Генеральная прокуратура не выполнила инструкций и не провела деперсонализацию упомянутых документов, было принято решение о прекращении таких операций по обработке персональных данных.
В результате Генеральная прокуратура предприняла некоторые меры технического характера, направленные на предотвращение индексации поисковыми системами персонализированного контента открытых запросов, параллельно инициировав процедуру обжалования в административном порядке решения, принятого Центром.
Национальный орган контроля по защите персональных данных посчитал действия, с помощью которых поисковым системам создаются препятствия для индексации персонализированного содержимого открытых запросов, недостаточными для обеспечения защиты физических лиц от автоматической обработки персональных данных, затрагивающих их интересы. К сожалению, но через 7 месяцев после вступления в силу Закона № 133 от 8 июля 2011 года о защите персональных данных Генеральная прокуратура – важный орган, призванный представлять интересы общества в целом, защищать верховенство закона, а также права и свободы граждан, не только не предприняла никаких действий для реализации положения статьи 34 параграф (4) этого закона и уведомления о имеющихся системах учета, но, что еще серьезней, создает новые системы учета персональных данных, нарушая принципы защиты физических лиц от автоматизированной обработки персональных данных, касающихся их.
В таких обстоятельствах, в момент истечения срока обжалования решения, в случае его неисполнения Центр рассмотрит возможность начала возбуждения производства о правонарушении в отношении руководителей упомянутого органа, на основании статьи 743 Кодекса о правонарушениях.
Пример 2:
Незаконная обработка персональных данных работников
В ходе рассмотрения обстоятельств, указанных работником медицинского учреждения сектора Чокана, муниципия Кишинэу, который запросил проведение проверки законности операций обработки, с помощью системы видеонаблюдения, персональных данных, имеющих отношение к персоналу, пациентам, посетителям соответствующего учреждения, Центр провел внеплановую проверку. В ходе проверки было установлен факт наличия средств видеонаблюдения в здании медицинского учреждения, которые обеспечивали процесс обработки данных, касающихся персонала, пациентов, посетителей, без уведомления Национального органа контроля по защите персональных данных и без размещения соответствующей информации (пиктограммы), которая бы информировала указанных лиц об этих операциях по обработке персональных данных. Учитывая выявленные обстоятельства, Центр вынес решение, которым обязал оператора персональных данных приостановить операции обработки персональных данных посредством видеонаблюдения до разработки и утверждения институциональной политики безопасности, в соответствии с положениями статьи 30 Закона о защите персональных данных и Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, в том числе до уведомления Центра в отношении регистрации информационной системы соответствующим образом.
Пример 3:
Обработка персональных данных, имеющих отношение
к несовершеннолетним, помещенным в медицинские учреждения
За отчетный период Центр провел ряд анализов в отношении ситуации в области неприкосновенности частной жизни и принципов защиты персональных данных, касающихся несовершеннолетних. Как и в 2011 году, основанием для этой деятельности послужили частые случаи раскрытия персональной информации о детях, было установлено, что представители средств массовой информации продолжают свободно входить на территорию медицинских учреждений (например, больница имени Игнатенко в муниципии Кишинэу), осуществлять без каких-либо ограничений видео и фотосъемку пациентов – детей, проводя персонализованные интервью на определенные чувствительные темы, и т.д.
Центр констатировал, что ситуация в этой области не изменилась, что послужило мотивом для того, чтобы напомнить Министерству здравоохранения – центральному органу публичного управления в области здравоохранения, что режим конфиденциальности данных о состоянии здоровья подразумевает запрет доступа к ним для посторонних лиц.
Информация о состоянии здоровья детей, фотографии и видео этих несовершеннолетних пациентов, а также проведенные персонализованные интервью, полученные в медицинских учреждениях с участием медицинского персонала, без письменного согласия их представителей, представляет собой серьезное нарушение неприкосновенности частной жизни, а также принципов защиты персональных данных. Эти моменты отражены, в том числе и в Руководстве по стилю с этическими нормами для журналистов, утвержденном членами Ассоциации независимой прессы 13 марта 2009 года, которое предусматривает, что журналисты не имеют права фотографировать или снимать на видео несовершеннолетних без разрешения родителей, опекунов или других законных представителей, за исключением ситуаций, когда ребенок является объектом агрессии, участвует в аварии или его права нарушаются. Однако для публикации фотографий, изображений необходимо согласие родителей, опекуна или законного представителя.
Была подчеркнута важность обеспечения права на неприкосновенность частной, семейной и личной жизни (статья 28 Конституции Республики Молдова), а также режима конфиденциальности и безопасности обработки персональных данных (статьи 29 и 30 Закона о защите персональных данных) во время проведения медицинских исследований, режима, который аннулируется только в случае деперсонализации этих данных. Применение фото-видео-аудиотехники или других средств записи в пределах и на территории медицинских учреждений может быть разрешено только при наличии специального разрешения со стороны руководства оператора персональных данных, которое должно взять на себя ответственность за любой возможный ущерб моральный или материальный, нанесенный субъектам персональных данных в целом, и в отношении несовершеннолетних, в частности, и только с согласия их законных представителей.
Как следствие 17 декабря 2012 года Министерство здравоохранения разослало циркуляр в адрес медицинских учреждений страны, в котором указало на необходимость соблюдения принципов защиты персональных данных.
Пример 4:
Неприкосновенность частной жизни несовершеннолетних
в образовательных учреждениях
Такая же ситуация сохраняется и в сфере образования, были отмечены случаи раскрытия информации, касающейся учащихся, представителями средств массовой информации, которым предоставлялся доступ на территорию школ, кино и фотосъемка детей, проведение интервью с ними, сбор персональных данных от учителей и медицинских работников в отношении определенных чувствительных тем и т.д.. Как результат инструкций, предоставленных ранее Центром в данном контексте, отраслевые правила появились только 19 октября 2012 года, когда Министерство образования направило в образовательные учреждения циркуляр о необходимости соблюдения принципов защиты персональных данных и наличия согласия законного представителя в письменном виде в случае репортажей, сделанных представителями средств массовой информации на территории образовательных учреждений. Центр оценил это как очень важный шаг в обеспечении соблюдения главенства интересов ребенка, отметив, что эти действия повысят осведомленность преподавателей и руководителей образовательных учреждений в отношении важности обеспечения права детей на неприкосновенность частной жизни и необходимости реализации положений законодательства о защите персональных данных.
Следует отметить, что Центр за отчетный период выступил с целым рядом решений о приостановлении операций по обработке персональных данных в результате изучения случаев нарушения законодательства в сфере образования:
- в рамках проведения сессии 2012 года на получение степени бакалавра, когда была выдвинута инициатива осуществления видеонаблюдения за данной процедурой без уведомления Национального органа контроля по защите персональных данных, а также без осуществления технических и организационных мер, необходимых для соблюдения конфиденциальности и безопасности обработки этой категории персональных данных;
- в процессе внедрения Информационной системы менеджмента образования, которая не была зарегистрирована в Регистре учета контролеров персональных данных, а также не были представлены в адрес Центра подробные материалы и информация, которая бы обосновала необходимость сбора и обработки специальных категорий персональных данных, в том числе и те, которые бы указали конкретные организационные и технические меры, принятые для обеспечения защиты персональных данных, предназначенных для обработки; срок сбора и хранения собранных персональных данных, а также действия, которые будут приняты в их отношении после истечения срока обработки или достижения целей обработки; технические, программные и технико-прикладные средства, направленные на обеспечение целостности и конфиденциальности информации в процессе ее обработки, хранения и передачи по каналам связи;
- в ходе внедрения в некоторых учебных заведениях информационных систем автоматизированной обработки персональных данных, имеющих отношение к ученикам, для обеспечения контроля доступа на территорию, а также для возможности пользоваться определенными скидками на покупку коммерческих продуктов, используя ту же самую карту доступа.
ВОСПРИЯТИЕ СТЕПЕНИ РАЗВИТИЯ ОБЛАСТИ ЗАЩИТЫ
ПЕРСОНАЛЬНЫХ ДАННЫХ В РЕСПУБЛИКЕ МОЛДОВА
Уважаемый г-н Директор,
В ответ на полученный запрос представляем Вам видение СИБ РМ в отношении фактической ситуации в области защиты персональных данных в Республике Молдова.
С уважением,
Михай БАЛАН,
директор
“Служба информации и безопасности приветствует разработку и внедрение соответствующей правовой основы в области защиты персональных данных в целях обеспечения прав и свобод человека. Необходимость такого нормативного акта для демократического общества не оспаривается.
Вместе с тем мы выражаем несогласие в отношении редакции данного закона. Иными словами, по мнению Службы, обеспечение прав и свобод одного человека не должно угрожать правам, свободам и, в особенности, безопасности других граждан, государства и общества в целом.
Мы высоко оцениваем важность сектора, находящегося в ведении Национального центра по защите персональных данных, однако отмечаем, что указанная деятельность не должна влиять на деятельность по обеспечению безопасности, обороны и общественного порядка (деятельность правоохранительных органов), а напротив, способствовать предотвращению возможных случаев несанкционированного доступа к защищенным данным со стороны третьих структур (частных, коммерческих, преступных групп, и т.д.), а осуществленные оценки должны быть примером глубины и справедливости.
Служба выступает категорически против попыток вмешательства в оперативно-розыскную деятельность и уголовное преследование, которые по закону возложены на правоохранительные органы, квалифицируя это как действия, которые могут привести к раскрытию результатов – специальных розыскных действий и уголовных расследований, других данных, относящихся к государственной тайне, что в совокупности может нанести ущерб общественному порядку, национальной безопасности, предупреждению и раскрытию преступлений, доверию со стороны зарубежных партнеров, и не в последнюю очередь безопасности граждан и общества, и которые, как мы хотим верить, не координируются враждебными силами, в особенности извне.
Наряду с положениями национального законодательства, которые часто пренебрегаются органом, уполномоченным в осуществлении защиты персональных данных (вопросы, неоднократно упомянутые, в том числе, гражданским обществом, иностранными инвесторами, особенно Американской торговой палатой в Республике Молдова), повторяем нашу позицию, что настоящая формулировка Закона № 133 от 8 июля 2011 года о защите персональных данных вступает в вопиющее противоречие с положениями разделов 13, 16, 43 и пунктом 2 статьи 3 Директивы 95/46/ЕС, которую якобы стремится реализовать. Согласно упомянутым положениям, данная Директива не применяется к обработке персональных данных в ходе деятельности, выходящей за рамки – закона Сообщества, таких как указано в разделах V и VI Соглашения о Европейском Союзе и, в любом случае, к операциям по обработке, касающимся общественной безопасности, обороны, государственной безопасности (включая экономическое благосостояние государства, если операции по обработке соотносятся к вопросам государственной безопасности) и деятельности государства в сфере уголовного права.
В этой связи мы считаем, что принятие проекта Закона о внесении изменений в Закон № 133 от 8 июля 2011 года, подготовленного СИБ, будет значительно способствовать обеспечению надлежащих условий для адекватной защиты сведений, относящихся к государственной тайне, тайне уголовного преследования (в том числе информация, относящаяся к государственной безопасности, национальной обороне, общественному порядку, предупреждению и пресечению преступлений), в то же время предоставляя гарантии против произвольной обработки персональных данных.
Чтобы исключить злоупотребления и предотвратить нарушения Служба разработала внутренний механизм, чтобы свести к минимуму опасность разглашения персональных данных, и дает гарантии в отношении законности и обоснованности мер, принятых в связи с этим, подчеркивая, что одной из основных задач, согласно действующему законодательству, является реализация мер, направленных на выявление, предупреждение и пресечение любых действий, которые, в соответствии с законодательством, представляют угрозу для безопасности государства, общества и личности, в том числе действий, ущемляющих конституционные права и свободы граждан и представляющие угрозу государственной безопасности – задачи, которые СИБ будет уверенно осуществлять и в будущем”.
В отчете о деятельности за 2011 год Центр предоставил общественности информацию о некоторых проблемах, выявленных в ходе проверки законности операций по автоматизированной обработке посредством консультирования и извлечения государственными органами с целью осуществления оперативно-розыскных действий или уголовного преследования, персональных данных, хранящихся в главных информационных ресурсах государства. В тот момент прослеживалась ситуация, когда некоторые из авторизованных пользователей – многих государственных органов собирали персональные данные, хранящиеся в государственных регистрах, в отсутствие законных оснований, определенных целей и надлежащего учета таких действий, будучи не в состоянии обосновать, по обращению Центра, необходимость большинства операций по обработке персональных данных. Наиболее наглядным примером, который демонстрирует очевидное расхождение числа случаев, когда операции по консультированию и извлечению персональных данных не могли быть обоснованы, является Служба информации и безопасности1, однако это характерно не только для данного органа публичной власти.
________________
1 На основании информации, представленной ГП “ЦГИР «Registru»”, авторизованные пользователи Службы информации и безопасности осуществили в период 01.01.2010 – 31.12.2010, 129 тысяч 341 посещений в Государственный регистр населения, в том числе в 22 тысячах 373 случаях с извлечением персонального файла. В то же время Служба информации и безопасности проинформировала Центр только в отношении 39 тысяч 945 просмотров Государственного регистра населения, не сумев юридически обосновать остальные 89 тысяч 395 случаев просмотра.
Принимая во внимание выводы и предложения, сделанные тогда, и тот факт, что 14 апреля 2012 года вступил в силу Закон о защите персональных данных в новой редакции, уже являлись действующими Требования по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, Центр счел необходимым представить информацию о фактических изменениях в этой области, которые со временем произошли, в том числе в других рамках.
Следует отметить, что благодаря усилиям Парламента, Президента и Правительства нормативная и законодательная база, регулирующая область защиты персональных данных, была значительно улучшена (факт, который отметили и европейские партнеры), что создало условия для наращивания институционального и административного потенциала Центра для обеспечения контроля реализации правовых норм, в том числе путем стимулирования заинтересованности руководителей соответствующих органов изменить институциональную политику в отношении необходимости обеспечения соответствующего режима обработки персональных данных, необходимых для достижения цели и реализации отраслевых полномочий.
Многие органы публичной власти начали предпринимать конкретные действия по созданию необходимых условий для реализации законодательства о защите персональных данных, а также для обеспечения внутреннего контроля операций по обработке персональных данных. На этом фоне, анализируя информацию, предоставленную оператором персональных данных, в ведении которого находится Государственный регистр населения, Центр с удовлетворением констатирует, что ситуация начинает меняться, и не только благодаря многочисленным информационным кампаниям, семинарам, конференциям, тренингам и круглым столам, организованным и проведенным Центром в сотрудничестве с европейскими экспертами. Особой строкой следует отметить, что в некоторых органах государственной власти начали действовать специализированные подразделения по защите персональных данных. Например, в рамках Службы информации и безопасности была создана и эффективно работает Институциональная Комиссия по проверке законности доступа к персональным данным, в рамках Министерства внутренних дел (МВД) была создана Служба по защите персональных данных и т.д..
Динамика ситуации представлена в приложении № 1 к Отчету о деятельности, из которого очевидно, что использование одного из важнейших государственных информационных ресурсов, который концентрирует огромные объемы персональных данных с целью эффективного управления государственными задачами, перестало осуществляться бесконтрольно, чтобы увидеть, когда у какого-то знакомого день рождения, или в других личных интересах. Удивительно, но в некоторых случаях было обнаружено, что количество операций консультирования (доступа) и извлечения персональных данных снизилось до 90%.
И в целом исходя из информации, представленной в приложении № 2 к Отчету о деятельности, очевидно явное уменьшение количества операций консультирования персональных данных, хранящихся в Государственном реестре населения. Таким образом, если в 2010 году было осуществлено 1789516 операций их консультирования, то за 11 месяцев 2012 года было проведено только 1130243, то есть на более чем 650 тысяч операций меньше (-30%).
Несмотря на эти важные статистические данные, Центр констатировал продолжающееся наличие недобросовестной практики, которую он разделил на две категории следующим образом:
I. Использование некоторыми должностными лицами служебного положения и государственных ресурсов для проверки того, являются ли они объектом наблюдения других правоохранительных органов
Одна из недобросовестных практик относится к ситуациям, когда представители органов публичной власти, которые обладают законным правом запрашивать и получать определенную информацию из государственных и частных учреждений, требуют от операторов персональных данных, особенно ГП “ЦГИР «Registru»”, предоставления информации о лицах, которые консультировали (получали доступ) персональные данные, хранящиеся в Государственном регистре населения и относящиеся непосредственно к их персоне. Например, в течение 2012 года Центр получил несколько ходатайств, подписанных руководителями среднего звена, из Министерства внутренних дел, к которым прилагались данные, полученные от ГП “ЦГИР «Registru»” о лицах и авторизованных пользователях, которые осуществили операции консультирования и извлечения персональных файлов подчиненных сотрудников полиции. Более того, из прилагаемых документов явственно следовало, что указанным сотрудникам полиции уже была представлена информация о государственных и частных организациях, которые консультировали и извлекали их данные, об авторизованных пользователях, которые выполняли эти операции, включая дату, месяц, год и время их осуществления.
Такие ситуации вызывают беспокойство на том основании, что в таких обстоятельствах сотрудники правоохранительных органов легко и быстро узнают, не являются ли они объектом наблюдения других органов, наделенных полномочиями осуществлять специальные розыскные действия, или Прокуратуры, создавая реальную угрозу препятствия определенным расследованиям. Именно к такому выводу приводят материалы, накопленные в ходе проверок, проводимых Центром, демонстрируя, что многие учреждения, фигурировавшие в списке тех, кто консультировал и извлекал персональные данные лиц, указанных в запросе МВД, засекретили некоторые сведения, представленные в адрес Центра, запросив ограничить право субъектов на информацию на определенный период.
II. Отказ в предоставлении информации, запрашиваемой Центром, под предлогом того, что она представляет собой государственную тайну, а также нарушение органами публичной власти прав на информирование и на доступ субъектов персональных данных, посредством необоснованного засекречивания сведений
В ходе деятельности по проверке и рассмотрению жалоб за 2012 год Центр констатировал продолжающееся наличие случаев нарушения некоторыми органами власти, наделенными полномочиями по проведению специальной розыскной деятельности, права лица на доступ к информации, касающейся обработки персональных данных, относящихся к нему, в том числе после исчезновения обстоятельств, которые предполагали возможность того, что целям действий полиции будет нанесен ущерб.
Таким образом, даже если статья 15 Закона о защите персональных данных (вступившего в силу с 14 апреля 2012 года) прямо предусматривает, что после прекращения ситуации, которая оправдывала ограничение прав на информирование и на доступ субъектов персональных данных2, контролеры должны принять необходимые меры для обеспечения соблюдения этих прав; чтобы обработка персональных данных для вышеперечисленных целей не превышала времени, необходимого для достижения преследуемой цели; и что органы публичной власти обязаны вести учет применения этих исключений и информировать Центр в течение 10 дней о персональных данных, которые обрабатываются в соответствии с настоящей статьей – на практике возникли определенные трудности в применении данной правовой нормы.
________________
2 В случае, когда обработка персональных данных осуществляется в рамках действий по предотвращению и расследованию преступлений, исполнению обвинительных приговоров и иных действий в соответствии с законом в рамках уголовного судопроизводства и производства о правонарушениях, – в целях обеспечения национальной обороны, государственной безопасности и общественного порядка, защиты прав и свобод субъекта персональных данных или иных лиц, – если их применение влияет на эффективность действия или на цель, преследуемую при осуществлении установленных законом полномочий органа публичной власти.
Мы подтверждаем, что в терминологии Совета Европы, ограничительные меры в демократическом обществе являются необходимыми, только если они оправданы настоятельной социальной необходимостью и если средство, с помощью которого они осуществляются – ограничение права, принадлежащего лицам, – пропорционально цели этой меры. Любое дискретное и неправомочное расширение категорий информации, которая представляет собой персональные данные, путем их необоснованного причисления к государственной тайне, представляет собой препятствие и незаконное ограничение права доступа субъектов в соответствии с Конвенцией о защите частных лиц в отношении автоматизированной обработки данных личного характера.
Вместе с тем иногда некоторые государственные учреждения, ссылаясь на предполагаемый мотив, что данная информация якобы составляет государственную тайну, отказываются информировать Центр об обрабатываемых персональных данных, в соответствии со статьей 15 вышеупомянутого Закона, в том числе уведомить о легальных основаниях для консультирования (доступа) и извлечения персональных данных, хранящихся в определенных ключевых информационных государственных ресурсах, что создает определенные трудности для процесса проверки законности их обработки в соответствии с положениями Закона о защите персональных данных, а также для соблюдения сроков рассмотрения жалоб.
Кроме того, при рассмотрении жалоб нескольких субъектов, которые в 2012 году запросили проверку законности операций обработки, посредством консультирования (доступа) и использования персональных данных, касающихся их, хранящихся в главных государственных информационных ресурсах, Центр обратился к органам публичной власти, которые произвели упомянутые операции, представить информацию о цели и правовых основаниях для обработки персональных данных. Поскольку в некоторых случаях информация, предоставленная Службой информации и безопасности (СИБ) прямо указывает, что часть операций консультирования (доступа) и извлечения персональных данных была осуществлена в нарушение правовых норм, регулирующих принципы защиты персональных данных, была необоснованно засекречена, Центр запросил эмитента рассекретить ее. Основаниями для запроса о рассекречивании послужили положения статьи 8 часть (1) пункт (а) и (f) Закона о государственной тайне, который прямо устанавливает, что не относится к государственной тайне и то, что не может быть засекречена информация о фактах нарушения прав и свобод человека и гражданина, а также о фактах нарушения законности органами публичной власти и должностными лицами этих органов. Несмотря на вышесказанное, СИБ отказалась рассекретить запрошенную информацию, утверждая, что невозможно было указать цели и правовые основания для доступа на том основании, что лица, которые осуществляли доступ, больше не работают в Службе и не могут быть определены материалы, которые служили основанием для доступа, полагая, однако, что отсутствие записи в Регистре учета доступов не демонстрирует, что сами операции доступа проводились безосновательно и с нарушением прав и свобод человека.
Учитывая, что информация, относящаяся к некоторым аспектам нарушения основных прав и свобод граждан в отношении обработки персональных данных, была необоснованно и незаконно засекречена, вопреки положениям статьи 8 часть (1) пункт (а) и (f) Закона о государственной тайне, а отсутствие материалов, которые являлись обоснованием для операций доступа (консультирования) к этим данным, в том числе извлечение посредством печати персональных файлов, местонахождение которых в настоящее время неизвестно, указывают на наличие нарушений в процессе сбора и хранения персональных данных, которые необоснованно и незаконно скрываются под эгидой закона о государственной тайне, что дает возможность появиться обвинительному приговору в отношении Республики Молдова со стороны Европейского суда по правам человека, аналогично делу “Ротару против Румынии” – Центр в 6 случаях обжаловал отказ в рассекречивании в административном порядке. В 4 случаях Апелляционный суд Кишинэу, как суд первой инстанции, отклонил требования Центра на том основании, что не было доказано нарушение прав субъектов персональных данных (в настоящее время обжаловано в Высшей Судебной Палате), остальные находятся в процессе рассмотрения.
Кроме того, в 2012 году впервые с момента создания представители Центра начали принимать участие в судебных инстанциях в процессах по правонарушениям, возбужденных ими в качестве констатирующих агентов, в соответствии с положениями статьи 4234 Кодекса о правонарушениях, и в процессах, возбужденных в соответствии с положениями Закона об административном суде, с целью обязать определенные органы публичной власти рассекретить информацию, рассматриваемую как засекреченную незаконно.
Например, начиная с 16 июня 2012 года, когда вступили в силу положения законодательства, которые наделили Центр полномочиями в качестве констатирующего агента, были начаты 4 процедуры о правонарушениях. В одном случае, в отношении ответственного лица, которое представило Центру ложную информацию, был составлен протокол, остальные 3 случая касались отказа ответственных лиц в предоставлении запрашиваемой информации о цели и правовых основаниях консультирования и обработки персональных данных, относящихся к конкретному физическому лицу, которые хранились в Государственном регистре населения, под тем предлогом, что действия по обработке данных проводились в рамках оперативно-розыскной деятельности, результаты которой представляют собой государственную тайну.
В результате судебные инстанции в первом случае признали вину лица в совершении правонарушения, предусмотренного статьей 742 часть (1) Кодекса о правонарушениях (предоставление недостоверной или неполной информации), а в остальных 3 – постановили признать лица виновными в совершении правонарушения, предусмотренного статьей 742 часть (1) Кодекса о правонарушениях (отказ в предоставлении сведений или документов, запрошенных Центром в процессе осуществления контрольных функций), установив во всех случаях наказания в виде штрафа в размере 50 условных единиц.
Следует отметить, что оглашенные решения как в случаях правонарушений, так и в административных делах, очень важны в связи с тем, что они представляют собой ответную реакцию на попытки Центра обеспечить реализацию Закона о защите персональных данных, область действия которого распространяется и на обработку персональных данных, причисленных к государственной тайне в установленном порядке, осуществляемую в рамках мер по предотвращению и расследованию преступлений, исполнения судебных решений и других действий в рамках уголовного или административного разбирательства в соответствии с законом. Наконец, преследуется цель формирования единой судебной практики, которая бы прояснила процедуры засекречивания информации об обработке персональных данных органами, уполномоченными проводить специальные розыскные действия, а также органами, обеспечивающими соблюдение прав лица на информирование и на доступ.
Параллельно было установлено, что участие представителей Центра в 35 судебных слушаниях при рассмотрении различными судьями случаев правонарушений и административных дел, требуют значительных усилий и человеческих ресурсов как в рамках Управления учета и контроля (в качестве констатирующих агентов), так и в рамках Управления по вопросам права и связям с общественностью в случае административных дел. Это давление будет нарастать, учитывая то, что решения, принятые Центром в результате рассмотрения жалоб граждан, а также результаты рассмотрения заявлений на регистрацию контролеров персональных данных, могут быть оспорены в административном порядке.
За отчетный период решения Центра были оспорены только в 2 случаях, в одном из них решение осталось в силе, а в другом случае постановление суда еще не было вынесено.
1.2 Регистрация контролеров, баз данных, информационных и информатических систем, в которых хранятся и обрабатываются персональные данные
После официального запуска 15 августа 2012 года Автоматизированной информационной системы “Регистр учета контролеров персональных данных” началась деятельность по реализации положений Закона о защите персональных данных, который в статье 23 предусматривает, что контролеры прямо или через обработчиков обязаны уведомлять Центр перед обработкой персональных данных, предназначенных служить единой цели. Следует отметить, что отказ в регистрации в установленном порядке, согласно статье 741 часть (2) Кодекса о правонарушениях, предусматривает ответственность3.
________________
3 Статья 741 часть (2) Кодекса о правонарушениях: обработка персональных данных без уведомления и/или разрешения органа контроля в области обработки персональных данных в случае, когда уведомление или получение разрешения являются обязательными, а равно обработка персональных данных контролером, не зарегистрированным в установленном порядке, влекут наложение штрафа на физических лиц в размере 150 условных единиц и на юридических лиц в размере от 200 до 500 условных единиц с лишением или без лишения в обоих случаях права осуществлять определенную деятельность на срок от 3 месяцев до 1 года.
Регистрация операторов, а также изменений информации, внесенной в Регистр учета контролеров персональных данных, осуществляется бесплатно, в том числе онлайн, на 31 декабря 2012 года констатируется ситуация, представленная в приведенной ниже таблице:
|
Таблица № 2 |
||||
| Период | Количество зарегистрированных контролеров | Количество зарегистрированных баз данных, информационных и информатических систем, в которых хранятся и обрабатываются персональные данные | Количество уведомлений, находящихся в процессе рассмотрения | Количество решений об отклонении заявки на регистрацию |
| 2009 | 0 | 0 | 0 | 0 |
| 2010 | 0 | 0 | 0 | 0 |
| 2011 | 0 | 0 | 0 | 0 |
| 2012 | 17 | 31 | 5 | 1 |
15 сентября 2012 года Центр помимо кампаний по информированию через СМИ разослал в адрес крупных контролеров персональных данных из различных областей: банковской, образовательной, медицинской, юридической, коммуникаций, публичного управления и т.д., циркуляр, в котором сообщалось о запуске информационной системы “Регистр учета контролеров персональных данных”, а также о том факте, что контролеры обязаны, в соответствии с положениями статей 23 и 28 Закона о защите персональных данных, уведомлять Национальный орган контроля в области защиты персональных данных об операциях обработки персональных данных, предназначенных для использования с какой-либо целью, и представить Центру информацию о внедрении институциональной политики безопасности, соответствующей Требованиям по обеспечению безопасности персональных данных при их обработке в рамках информационных систем персональных данных.
Контролеры в ясной манере были осведомлены о том факте, что процедуры уведомления и регистрации осуществляются контролером персональных данных или обработчиком отдельно для каждой системы учета персональных данных посредством приложения, доступного на интернет-сайте www.registru.datepersonale.md, в соответствии с положениями статей 23-28 Закона о защите персональных данных и Положения о Регистре учета контролеров персональных данных, утвержденного Постановлением Правительства № 296 от 15 мая 2012 года.
Тем не менее число операторов персональных данных и зарегистрированных систем учета в настоящее время не позволяют осуществлять систематический анализ проблем или недостатков в этой области. Также Центр отметил, что большое количество публичных и частных организаций находятся в процессе завершения внутренних процедур инвентаризации информатических и информационных систем, в которых обрабатываются персональные данные, категорий обрабатываемых данных, а также формализации организационных и технических мер, осуществленных для обеспечения режима конфиденциальности и безопасности операций, с целью подачи заявлений на регистрацию.
1.3 Рассмотрение жалоб и других обращений субъектов персональных данных
В соответствии с положениями статьи 27 Закона о защите персональных данных, субъект персональных данных, полагающий, что обработка его персональных данных не соответствует требованиям закона, может подать в Центр жалобу в течение 30 дней с момента обнаружения нарушения. В ходе рассмотрения жалобы Центр может заслушать субъекта персональных данных, контролера и, если таковой имеется, обработчика, свидетелей, а также принять решение о проведении внеплановой проверки. В результате выносится мотивированное решение об отсутствии нарушений законодательства, либо о приостановлении операций по обработке персональных данных, либо об исправлении, блокировании или уничтожении недостоверных или незаконно полученных персональных данных. Кроме того, любое лицо, которому причинен ущерб в результате незаконно осуществленной обработки персональных данных, или при нарушении его прав и интересов, гарантированных настоящим Законом, имеет право в соответствии с положениями статьи 18 того же законодательного акта, обратиться в суд с требованием компенсации за материальный и моральный ущерб. В связи с этим, обладая юридическими полномочиями для рассмотрения жалоб субъектов персональных данных, за период 2012 года сотрудники Центра рассмотрели 214 жалоб и других обращений (почти в 3 раза больше по сравнению с 2011 годом и в 10 раз больше, чем в 2010 году), из которых 98 принято, 5 отклонены и в 111 случаях были даны разъяснения.
|
Таблица № 3 |
||||||||
| Период для сравнения | Рассмотренные жалобы | Из них допущены/ отклонены/ разъяснены | Ответные действия | |||||
| Начаты проверки на основании жалоб | Решения о прекращении операций по обработке персональных данных | Начатые судебные разбирательства | Процедуры административного порядка | |||||
| 2009 год | 14 | 4 | 1 | 9 | 4 | 1 | 0 | 0 |
| 2010 год | 21 | 17 | 1 | 3 | 8 | 1 | 0 | 0 |
| 2011 год | 90 | 42 | 13 | 35 | 29 | - | - | - |
| 2012 год | 214 | 98 | 5 | 111 | 69 | - | 4 | 6 |
В 69 случаях зарегистрированные жалобы и обращения послужили основанием для инициирования Центром проверок законности операций по обработке персональных данных. В случае проверок, инициированных на основании жалоб/обращений физических лиц, были вынесены 2 решения о приостановлении операций по обработке персональных данных.
В 129 случаях лица обратились в Центр с запросом о проверке законности операций консультирования и извлечения персональных данных, касающихся их, хранящихся в различных информационных ресурсах государства; в 66 жалобах и других обращениях субъекты персональных данных выразили свое право на возражение, вследствие чего им было разъяснено, как правильно пользоваться этим правом; в 5 случаях субъекты персональных данных запрашивали осуществление права на вмешательство (редактирование, удаление, актуализация персональных данных, и т.д.), и в 14 случаях – отметили проблемы иного рода.
Глава II
ДЕЯТЕЛЬНОСТЬ В ОБЛАСТИ ЗАКОНОТВОРЧЕСТВА, КОНСУЛЬТИРОВАНИЯ
И УТВЕРЖДЕНИЯ РАЗРАБОТАННЫХ ПРОЕКТОВ
ВОСПРИЯТИЕ СТЕПЕНИ РАЗВИТИЯ ОБЛАСТИ ЗАЩИТЫ
ПЕРСОНАЛЬНЫХ ДАННЫХ В РЕСПУБЛИКЕ МОЛДОВА
Анатолие МУНТЯНУ, парламентский адвокат,
директор Центра по правам человека в Молдове
“В начале 60-х годов стремительный прогресс в области электронных данных и появление первых компьютеров позволили правительствам и крупным корпорациям сформировать базы данных для улучшения и повышения уровня сбора и обработки персональных данных. Это привело к явной тенденции к хранению огромных объемов данных о частной жизни человека в электронном виде. Учитывая эту тенденцию, Совет Европы решил учредить систему специфических принципов и стандартов, с целью избежать нелояльности в процессе сбора и обработки персональных данных. Таким образом, в 1981 году после четырех лет переговоров была подписана Конвенция о защите частных лиц в отношении автоматизированной обработки данных личного характера, известная как Конвенция 108. В соответствии с этой конвенцией, стороны в своем внутреннем законодательстве должны предпринимать необходимые меры для претворения в жизнь принципов, которые она устанавливает, в том, что касается персональных данных всех лиц, находящихся на их территории. Эти принципы включают в себя законную и добросовестную обработку данных, хранящихся для определенных и законных целей, и исключают их использование каким-либо образом, несовместимым с этими целями.
В то же время социально-экономическое развитие привело к более сложным формам организации, управления и производства, основанным на мощных системах обработки. В этих условиях личность стала активным агентом “информационного общества”, которое, в свою очередь, может оказывать все большее и большее влияние на частную жизнь. Такая эволюция представляет собой значительную проблему с точки зрения защиты персональных данных – области, которая является особенно важной и относительно новой для правового пространства Республики Молдова. Ее содержание в общем виде подразумевает право отдельных лиц на защиту тех характеристик, которые приводят к его идентификации, и соответствующее обязательство государства предпринимать надлежащие меры для обеспечения эффективной защиты. С этой целью в Молдове появился автономный орган публичной власти, наделенный такими полномочиями контроля – Национальный центр по защите персональных данных, который осуществляет свои полномочия в условиях независимости от любого публичного органа или частного учреждения. Посредством создания этого Центра была перенята нормативно-правовая база, представленная Конвенцией 108, которая регламентирует общие правовые основы защиты персональных данных на Европейском уровне.
В настоящее время Совет Европы признает, что европейские граждане в целом не информированы о вопросах, связанных с защитой персональных данных, о своих правах в этой области и о правовых процедурах, которые они могут использовать, чтобы осуществлять эти права. И в Республике Молдова, в свою очередь, рядовой гражданин еще не осознает значения права на частную жизнь и не воспринимает его как неотъемлемое право человека, которое требует от государства не только невмешательства, но и позитивных обязательств, которые конкретным образом требуют от властных структур предпринимать разумные и адекватные меры для защиты прав человека. Именно по этой причине Национальному центру по защите персональных данных отводится миссия информировать общество о приоритетных вопросах и проблемах в области защиты прав человека в том, что касается обработки персональных данных. Я высоко оцениваю работу учреждения, которое предлагает гарантии соблюдения права на неприкосновенность частной жизни каждого человека”.
2.1 Гармонизация нормативной и законодательной базы, регламентирующей защиту персональных данных
Ввиду достижения целей, поставленных в начале 2012 года, необходимо выделить несколько моментов, которые отметили эту область и способствовали созданию необходимых условий для того, чтобы Национальный орган контроля по защите персональных данных имел возможность осуществлять запланированные действия.
Так:
♦ Начиная с 1 января 2012 года в нашей стране стал применим Дополнительный протокол к Конвенции о защите частных лиц в отношении автоматизированной обработки данных личного характера, касаясь властей контроля и граничных потоков данных, принятый в Страсбурге 8 ноября 2001 года и ратифицированный Парламентом Республики Молдова Законом № 110 от 9 июня 2011 года (Monitorul Oficial № 103-106/274 от 24 июня 2011 г.). Этот международный документ уточняет статус национальных органов контроля в области защиты персональных данных, которые должны исполнять свои обязанности в условиях полной независимости, – определяющий элемент эффективной защиты частных лиц применительно к обработке персональных данных и правовой режим трансграничного потока персональных данных получателям, которые не подпадают под юрисдикцию какой-либо Стороны Конвенции;
♦ 14 апреля 2012 года вступил в силу Закон № 133 от 8 июля 2011 года о защите персональных данных в новой редакции, проект которого был подготовлен в соответствии с положениями Конвенции № 1084 и Директивы 95/46/EC о защите физических лиц в отношении обработки данных личного характера и свободного передвижения этих данных. Законодательный акт в новой редакции (в отличие от Закона № 17-XVI от 15 февраля 2007 года о защите персональных данных) конкретизирует статус и полномочия Центра в связи с учреждением ответственности за нарушение законодательства о защите персональных данных; устанавливает механизмы для обеспечения финансовой независимости Центра, в частности в формировании и исполнении бюджета учреждения, а также позволяет Центру нормативно регламентировать на институциональном уровне определенные аспекты, связанные с защитой персональных данных; устанавливает обязанность операторов персональных данных уведомлять Центр до начала операций по обработке персональных данных; регламентирует механизм осуществления предварительных проверок в случаях, когда персональные данные представляют особые риски для прав и свобод субъектов персональных данных; регулирует процедуру рассмотрения жалоб, поданных субъектами персональных данных; регламентирует возможность трансграничных передач персональных данных в случае соответствующих договорных положений на этот счет; предусматривает в отдельной главе права субъектов персональных данных; регламентирует порядок обработки персональных данных с функциями идентификации, данных, относящихся к преступлениям, процессуальным мерам принуждения, судимостям или правонарушениям, которые касаются состояния здоровья и т.д.;
________________
4 Конвенция о защите частных лиц в отношении автоматизированной обработки данных личного характера (Конвенция № 108) является основным правовым инструментом, в особенности регламентирующим область защиты персональных данных, целью которой является обеспечение на территории государств-участников каждому физическому лицу независимо от гражданства или места жительства соблюдения основных прав и свобод человека и особенно права на неприкосновенность частной жизни в отношении автоматизированной обработки персональных данных, затрагивающих его интересы. Этот международный договор устанавливает основные принципы защиты данных, условия и гарантии для трансграничных потоков персональных данных, сотрудничество сторон, роль Консультативного комитета, состоящего из представителей государств-участников.
♦ 16 июня 2012 года вступил в силу Закон № 208 от 21 октября 2011 года о внесении изменений и дополнений в некоторые законодательные акты, в частности:
- Положение о Национальном центре по защите персональных данных, утвержденное Законом № 182-XVI от 10 июля 2008 года (о конкретизации компетенций и полномочий Национального органа по защите персональных данных);
- Закон о государственной пошлине (об освобождении заявителей от обязанности уплачивать государственную пошлину в случаях, связанных с нарушением законодательства о защите персональных данных);
- Закон о доступе к информации (об исключении неоднозначных положений, касающихся категорий информации, освобожденных от необходимости соблюдения режима конфиденциальности);
- Закон об адвокатуре (о связи его положений с нормами Закона о защите персональных данных);
- Закон о системе оплаты труда в государственном секторе (об уравнивании заработной платы руководства и некоторых представителей Центра по отношению к другим органам государственной власти с аналогичным статусом);
- Кодекс о правонарушениях (об установлении ответственности за нарушение законодательства о защите персональных данных и наделение Центра полномочиями экспертного учреждения). Это позволило представителям Центра, начиная с 16 июня 2012 года, выступать в качестве констатирующих агентов с возможностью начинать разбирательства за совершение следующих фактов, ясно предусмотренных в Кодексе о правонарушениях:
[I. Статья 741. Обработка персональных данных с нарушением законодательства о защите персональных данных
(1) Несоблюдение требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных
влечет наложение штрафа на физических лиц в размере 150 условных единиц и на юридических лиц в размере от 200 до 500 условных единиц с лишением или без лишения в обоих случаях права осуществлять определенную деятельность на срок от 3 месяцев до 1 года.
(2) Обработка персональных данных без уведомления и/или разрешения органа контроля в области обработки персональных данных в случае, когда уведомление и/или получение разрешения являются обязательными, а равно обработка персональных данных оператором, не зарегистрированным в установленном порядке,
влекут наложение штрафа на физических лиц в размере 150 условных единиц и на юридических лиц в размере от 200 до 500 условных единиц с лишением или без лишения в обоих случаях права осуществлять определенную деятельность на срок от 3 месяцев до 1 года.
(3) Нарушение прав субъекта персональных данных на информирование, на доступ к персональным данным, на вмешательство в отношении персональных данных, на возражение и права не оказаться под воздействием частного решения
влечет наложение штрафа на физических лиц в размере 150 условных единиц и на юридических лиц в размере от 200 до 500 условных единиц с лишением или без лишения в обоих случаях права осуществлять определенную деятельность на срок от 3 месяцев до 1 года.
(4) Нарушение условий хранения и использования персональных данных
влечет наложение штрафа на физических лиц в размере 150 условных единиц и на юридических лиц в размере от 200 до 500 условных единиц с лишением или без лишения в обоих случаях права осуществлять определенную деятельность на срок от 3 месяцев до 1 года.
(5) Трансграничная передача персональных данных с нарушением законодательства о защите персональных данных
влечет наложение штрафа на физических лиц в размере 150 условных единиц и на юридических лиц в размере от 200 до 500 условных единиц с лишением или без лишения в обоих случаях права осуществлять определенную деятельность на срок от 3 месяцев до 1 года.
II. Статья 742. Отказ в предоставлении информации или воспрепятствование доступу сотрудников Национального центра по защите персональных данных
(1) Отказ в предоставлении сведений или документов, запрошенных Национальным центром по защите персональных данных в процессе осуществления контрольных полномочий, представлении недостоверной или неполной информации, а равно непредставлении запрашиваемых сведений и документов в установленные законом сроки
влекут наложение штрафа на физических лиц в размере от 50 до 100 условных единиц и на юридических лиц в размере от 100 до 500 условных единиц.
(2) Воспрепятствование доступу сотрудников Национального центра по защите персональных данных, наделенных контрольными функциями, в помещения и на территорию размещения систем учета персональных данных, к персональным данным, обрабатывающимся операторами и/или уполномоченными лицами операторов, к технологическому оборудованию, программному обеспечению и приложениям, к любому документу или записи, связанным с обработкой персональных данных,
влечет наложение штрафа на физических лиц в размере от 50 до 100 условных единиц и на юридических лиц в размере от 200 до 500 условных единиц.
III. Статья 743. Невыполнение решений Национального центра по защите персональных данных
Невыполнение в установленный срок решения Национального центра по защите персональных данных о восстановлении в правах субъекта персональных данных, в том числе о приостановлении или прекращении обработки персональных данных, о блокировании, полном или частичном уничтожении персональных данных, обрабатываемых с нарушением законодательства в области защиты персональных данных,
влечет наложение штрафа на физических лиц в размере от 50 до 150 условных единиц и на юридических лиц в размере от 200 до 500 условных единиц с лишением или без лишения в обоих случаях права осуществлять определенную деятельность на срок от 3 месяцев до 1 года.]
♦ 15 мая 2012 года Правительство утвердило Положение о Регистре учета контролеров персональных данных, что дало возможность разработать и провести с помощью Центра электронного управления 15 августа 2012 года официальный запуск Автоматизированной информационной системы “Регистр учета контролеров персональных данных”, затраты на которую были полностью покрыты Бюджетным фондом “Электронная Молдова 2011”. Это мероприятие обеспечивает реализацию положений Закона о защите персональных данных, согласно которым операторы персональных данных обязаны уведомлять Национальный орган по защите персональных данных до начала операций обработки персональных данных. Регистр, который ведет и администрирует Центр, представляет собой информационную систему, которая позволяет производить он-лайн регистрацию и учет всех контролеров персональных данных, баз данных, информационных и информатических систем, в которых хранятся и обрабатываются персональные данные.
Это программное решение предоставляет открытый веб-интерфейс, который позволяет получить доступ и визуализировать информацию общего пользования о зарегистрированных контролерах персональных данных и информационных или информатических системах. Ожидаемые преимущества в результате внедрения регистра представляют собой повышение эффективности и прозрачности деятельности Центра; сокращение неудобств, связанных с процессом приема заявок на регистрацию, изменение или удаление данных из Регистра; обеспечение возможности электронного обмена данными; популяризация услуг по информированию и обслуживанию запросов в режиме он-лайн; снижение затрат на обработку заявок контролеров персональных данных; снижение затрат на обработку информации на традиционном материальном носителе (бумага) посредством перехода на исключительно цифровой формат обработки информации.
Также следует отметить, что в течение отчетного периода проводилась работа и по другим важным проектам, таким как:
- проект Национальной стратегии по защите персональных данных. Для разработки проекта этого документа были приглашены и согласились принять участие представители Комиссии по национальной безопасности, обороне и общественному порядку Парламента Республики Молдова, Министерства юстиции, Центра по правам человека в Молдове, Государственной канцелярии, Института развития и социальных инициатив IDIS “Viitorul”, Центр Pro Marshall Молдова, Общественная ассоциация Pro Data Lex, была создана межведомственная рабочая группа. Параллельно в июне 2012 года, согласно приказу директора Центра была создана и начала эффективную деятельность институциональная рабочая группа, непосредственной задачей которой является установление направлений и секторов, которые должны быть отражены в документе, предназначенном для утверждения Постановлением Парламента Республики Молдова. Рабочая группа изучила ситуацию в данной области в целях выявления мер и действий, которые необходимо предпринять для обеспечения условий для реализации положений закона, а также соответствующего уровня защиты персональных данных в Республике Молдова. В ходе мероприятий, связанных с разработкой этого важного проекта, члены рабочей группы получили поддержку и помощь экспертов из финансируемого Европейским Союзом проекта “Поддержка Правительства Молдовы в области борьбы с коррупцией, реформирования Министерства внутренних дел, включая полицию и защиту персональных данных” (MIAPAC), с этой целью было организовано более 15 совместных заседаний. В настоящее время проект Стратегии был передан для выдвижения предложений и рекомендаций межведомственной рабочей группы, после завершения которых он будет представлен на обсуждение общественности и на утверждение;
- проект закона о внесении изменений и дополнений в некоторые законодательные акты, включающий, в том числе и Закон об утверждении Положения о Национальном центре по защите персональных данных, структуры, предельной штатной численности и порядка финансирования Национального центра по защите персональных данных № 182-XVI от 10 июля 2008 года. По сути, данный проект преследует своей целью обеспечение законной возможности устанавливать структуру и предельную штатную численность по мотивированному предложению директора Центра посредством Постановления Парламента, а не посредством закона, как это происходит в настоящее время. В связи с этим на момент принятия Парламентом Закона № 133 от 8 июля 2011 года о защите персональных данных было принято дополнение статьи 19 части (3) следующими положениями: “Положение о Центре, его структура и предельная штатная численность утверждаются Парламентом”. Эта формулировка однако не является достаточной в тот момент, когда в настоящее время структура и предельная штатная численность Центра устанавливаются ординарным Законом № 182-XVI от 10 июля 2008 года, статья 1, пункты b) и с);
- проект закона о видеонаблюдении, который был инициирован группой депутатов Парламента Республики Молдова. Этот законопроект, в процессе разработки которого приняли непосредственное участие представители Центра, является своевременным и должен получить поддержку в силу того факта, что предлагает законодательно регулировать, в особенности важные вопросы, которые касаются защиты основных прав и свобод физических лиц в связи с обработкой персональных данных с помощью средств видеонаблюдения.
2.2 Согласование нормативных и законодательных актов
Учитывая тот факт, что Центр является органом государственной власти, наделенным полномочиями контрольного органа в области обработки персональных данных, и в соответствии с положениями Закона о нормативных актах Правительства и других органов центрального и местного публичного управления, Закона о законодательных актах, а также Постановления Правительства о гармонизации законодательства Республики Молдова с законодательством Сообщества, за период 2012 года был согласован 41 проект нормативных и законодательных актов с точки зрения защиты прав и свобод физических лиц касательно обработки персональных данных, таких как:
√ проект Национального плана действий в области прав человека на 2011-2014 годы, как результат Центр предложил включить в планы высших учебных заведений, в том числе Национального института юстиции, учебный курс о защите персональных данных; организовать семинары и тренинги по продвижению идеи согласования секториальной нормативной базы с принципами и нормами защиты персональных данных, содержащимися в Директивах и Рекомендациях Европейского Союза; внести поправки в Закон об электронной торговле, Закон о гражданской авиации, законы и в нормативные акты, регламентирующие деятельность компетентных органов по предотвращению, расследованию, раскрытию или уголовному преследованию, осуществлению правосудия, а также исполнению приговоров, в соответствие с принципами защиты персональных данных;
√ проект закона о внесении изменений и дополнений в Закон о предупреждении и борьбе с преступностью в сфере компьютерной информации;
√ проект закона о внесении изменений и дополнений в Кодекс о правонарушениях Республики Молдова;
√ проект закона о внесении изменений и дополнений в некоторые законодательные акты, разработанный в целях приведения действующего законодательства в соответствие с положениями Закона о платежных услугах и электронных деньгах;
√ проект закона о внесении изменений и дополнений в Семейный кодекс, Закон об актах гражданского состояния, Гражданский кодекс, Гражданский процессуальный кодекс, Закон о местной публичной администрации с рекомендациями привести некоторые нормы из проекта в соответствие с принципами, регламентирующими обработку персональных данных, в особенности связанных с трансграничной передачей персональных данных;
√ проект закона о внесении изменений и дополнений в Закон об удостоверяющих личность документах национальной паспортной системы, Закон о выезде из Республики Молдова и въезде в Республику Молдова, Закон о подготовке граждан к защите Родины, Закон об актах гражданского состояния, Избирательный кодекс, Концепцию Государственной автоматизированной информационной системы “Выборы” с рекомендациями о конкретном указании категорий персональных данных, подлежащих обработке, а также об исключении неопределенной фразы – “дополнительные данные”;
√ проект закона о внесении изменений и дополнений в Закон об электронных коммуникациях с предложением регламентирования обязательства поставщиков услуг обрабатывать персональные данные в соответствии с Законом о защите персональных данных;
√ проект закона о деятельности полиции и статусе полицейского с рекомендациями о приведении терминологии в соответствие с той, что используется в Законе о защите персональных данных, и переносе положений законодательного акта, в частности статей 12–16, 29 и 30 в одобренный проект, прямое изложение обязанности предпринимать необходимые организационные и технические меры для защиты персональных данных, а также обязанности полицейского обеспечивать конфиденциальность персональных данных, с которыми он ознакомится при осуществлении своих должностных обязанностей;
√ проект постановления Правительства об определении допустимой стоимости символических подарков, преподносящихся из вежливости или по случаю определенных протокольных мероприятий, и утверждение Положения об оценке, учете, хранении, использовании и выкупе подарков;
√ проект постановления Правительства об утверждении Положения о документе на поездку с предложением пересмотреть некоторые положения с точки зрения норм, регламентирующих принципы защиты персональных данных, а также включение главы, регулирующей автоматизированную обработку персональных данных, относящихся к выдаче документа на поездку;
√ проект постановления Правительства об утверждении Положения о выдаче виз с предложением включить определенные нормы, которые будут регулировать права субъекта персональных данных;
√ проект постановления Правительства о внесении изменений и дополнений в Постановление Правительства № 345 от 30 апреля 2009 года о Государственном Регистре некоммерческих организаций с предложением исключить положения, которые обязывают органы местного самоуправления направлять копию удостоверения личности руководителя/руководителей ассоциации в Министерство;
√ проект постановления Правительства о Меморандуме о взаимопонимании между Республикой Молдова и Международным банком реконструкции и развития (МБРР) и Международной ассоциацией развития (МАР) в целях содействия открытому доступу к финансовым данным с предложением включить положения, которые должны четко прописывать, что финансовые данные, представленные МБРР и МАР, являются обезличенными;
√ проект постановления Правительства “О внесении изменений и дополнений в Постановление Правительства № 1372 от 23 декабря 2005 года о порядке компенсирования медикаментов согласно условиям обязательного медицинского страхования”;
√ проект Постановления Правительства “Об утверждении дополнений, которые вносятся в Постановление Правительства № 201 от 11 марта 2009 года о введении в действие положений Закона о государственной должности и статусе государственного служащего”, с предложением исключить определенные рубрики из обложки личного дела, установить ответственность за нарушение режима конфиденциальности персональных данных и исключить возможность сохранения копий личного дела органом государственной власти, в котором работал государственный служащий;
√ проект постановления Правительства “О внесении изменений и дополнений в Постановление Правительства № 1356 от 3 декабря 2008 года об утверждении структуры Автоматизированной информационной системы “Социальная помощь” с предложением дополнить проект нормами, относящимися к аспекту исполнения законодательства, регулирующего защиту персональных данных, в том числе установить конкретный объем персональных данных, которые должны быть обработаны;
√ проект постановления Правительства об утверждении Положения о порядке легализации документов с предложением регламентировать сроки хранения архива заявлений, а также привести содержание проекта в соответствие с положениями Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных;
√ проект постановления Правительства о внесении изменений в пункт 48 Положения об аренде лесного фонда для ведения охотничьего хозяйства и/или рекреационных целей, утвержденного Постановлением Правительства № 187 от 20 февраля 2008 года, с предложением регламентировать аспекты, касающиеся конфиденциальности и безопасности обработки персональных данных, а также привести некоторые нормы в соответствие с положениями Конвенции о доступе к информации;
√ проект Постановления Правительства “Об учреждении профессионального праздника “День государственного служащего”;
√ проект Постановления Правительства “Об утверждении изменений и дополнений, которые вносятся в Постановление Правительства № 1310 от 31 октября 2003 года об утверждении Положения о порядке получения, учета, хранения, систематизации и использования дактилоскопической информации и Перечня должностей, занимаемых лицами, подлежащими обязательной дактилоскопической регистрации”, с предложением уточнить некоторые сроки, а также привести Список должностей, занимаемых лицами, подлежащими дактилоскопической регистрации, в соответствие с действующим законодательством;
√ проект постановления Правительства об утверждении проекта закона о внесении изменений и дополнений в Закон об охране здоровья, Уголовный кодекс, Уголовно-процессуальный кодекс, Гражданский процессуальный кодекс, Исполнительный Кодекс, Закон о правах и ответственности пациента, Закон о контроле и профилактике туберкулеза с предложением о внесении некоторых изменений и дополнений для приведения перечисленных законодательных актов в соответствие с положениями национального законодательства о защите персональных данных, в частности, включение положений о необходимости обеспечения конфиденциальности персональных данных, а также права субъекта персональных данных на информирование;
√ проект постановления Правительства об утверждении Положения о порядке выдачи документов, удостоверяющих личность, и учета жителей Республики Молдова с предложением о дополнении проекта положениями об обязательном порядке обработки персональных данных в соответствии с Законом о защите персональных данных, а также о предоставлении несовершеннолетним возможности подписаться в документе, удостоверяющем личность;
√ проект Постановления Правительства об утверждении образцов и внедрении документов, удостоверяющих личность, нового типа. Учитывая тот факт, что сохранение вкладыша к удостоверению личности обусловлено в том числе и необходимостью обеспечения проведения выборов (печать “проголосовал”), что в некоторых случаях раскрывает политические убеждения человека, Центр настоял на разработке отдельного вкладыша, специально предназначенного для отметки в нем о реализации гражданином права голоса, действительного, к примеру, в течение пяти избирательных циклов. В случае если это не будет реализовано, сбор некоторыми организациями копий документов, удостоверяющих личность и вкладышей с целью трудоустройства или заключения контрактов на предоставление услуг и так далее, автоматически поместит данную организацию в список контролеров персональных данных, которые необоснованно и незаконно обрабатывают специальную категорию персональных данных, в нарушение основополагающих принципов о характеристике данных, предусмотренных статьей 5 Конвенции о защите частных лиц, в отношении автоматической обработки данных личного характера, и статьей 4 частью (1) пунктом (с) Закона о защите персональных данных;
√ проект приказа Министерства юстиции “О внесении изменений и дополнений в Положение об условиях допуска к профессии судебного исполнителя в качестве стажера и прохождения стажировки”;
√ проект приказа Министерства внутренних дел об утверждении Инструкции о порядке выдачи справок о несудимости в редакции от 12 апреля 2012 года;
√ проекты Методологических норм рассмотрения случаев мошенничества и коррупции и Методологических норм аудиторской выборки, разработанных Министерством финансов, с предложением о введении положений, регулирующих режим конфиденциальности и безопасности обработки персональных данных;
√ проект “Положения о предоставлении информации Департаментом документации Государственного предприятия “Центр государственных информационных ресурсов “Registru” с предложением о приведении Положения в соответствие с нормами и принципами, предусмотренными в Законе о защите персональных данных, в том числе об отмене предоставления информации об этнической принадлежности субъектов;
√ проект Положения о защите персональных данных, касающихся состояния здоровья физических лиц, которые находятся в ведении Департамента пенитенциарных учреждений Министерства юстиции, с предложением о приведении некоторых понятий и фраз в соответствие с нормами, регулирующими область защиты персональных данных, введении норм, которые бы регулировали принципы обработки персональных данных; права субъекта персональных данных; обязательства медицинского персонала соблюдать конфиденциальность персональных данных; обязательства Департамента пенитенциарных учреждений Министерства юстиции обеспечивать безопасность персональных данных, и т.д.;
√ проект приказа Таможенной службы об утверждении Инструкции о порядке запроса и предоставления обязательной информации о происхождении товаров;
√ проект приказа Министерства внутренних дел “Об утверждении Положения об обработке персональных данных подразделениями Министерства внутренних дел” с предложением о пересмотре некоторых сроков, случаев сбора персональных данных в отсутствие согласия субъекта данных; установление точных сроков хранения персональных данных, включение в текст обязательств контролера, вытекающих из положений Закона о защите персональных данных; пересмотр объема персональных данных, предназначенных для обработки; дополнение проекта обязательством Службы охраны персональных данных в рамках МВД ежегодно представлять Центру к 31 января обобщенный доклад о произошедших инцидентах в отношении безопасности информационных систем персональных данных;
√ проект Акта о выполнении налоговых обязательств в отношении иностранных счетов (FATCА) и действий, необходимых для обеспечения механизмов его реализации;
√ проект Соглашения между Республикой Молдова и Республикой Польша в области социального обеспечения с предложением о включении норм, предусматривающих гарантии защиты прав субъекта персональных данных;
√ проект Модального Соглашения о передаче персональных данных, разработанный Государственной службой Украины по защите персональных данных, с предложением о переносе принципов из Постановления о стандартных договорных условиях на передачу персональных данных лицам, уполномоченным оператором, установленных в третьих странах, утвержденных Постановлением № 2010/87/UE от 5 февраля 2010 года;
√ проект Соглашения между Республикой Молдова и Венгрией в области социального страхования;
√ проект Соглашения между Правительством Республики Молдова и Правительством Королевства Швеция о сотрудничестве в области применения законодательства, с предложением о включении некоторых норм, которые бы регулировали порядок трансграничной передачи персональных данных, а также прав затрагиваемых субъектов персональных данных;
√ проект Соглашения об административном сотрудничестве между Таможенной службой Республики Молдова и Европейским бюро по борьбе с мошенничеством;
√ проект Соглашения между Правительством Республики Молдова и Правительством Государства Израиль о временном найме работников из Республики Молдова в определенных отраслях Государства Израиль и проект Протокола А по его реализации с предложением о включении отдельного раздела, который бы регулировал защиту персональных данных, в частности, правила и принципы защиты персональных данных, в том числе обязательства Сторон в отношении защиты обрабатываемых персональных данных;
√ проект неэксклюзивного лицензионного соглашения в рамках программы “Safety Oversight Facilitated Integration Application” (SOFIA);
√ проект Соглашения между Правительством Республики Молдова и Правительством Черногории о сотрудничестве в области борьбы с организованной преступностью с предложением о переносе в текст договора положений национального законодательства, относящихся к гарантиям защиты прав субъекта персональных данных;
√ проект Соглашения между Республикой Молдова и Литовской Республикой в области пенсионного обеспечения с предложением о дополнении договора положениями, которые бы указывали на право указанного лица, по запросу, получать информацию о данных, переданных или подлежащих передаче, для осуществления права на доступ и права на вмешательство в эти данные, а также воспользоваться правом на представление жалобы в Национальный орган по защите персональных данных или в судебную инстанцию, в том числе с требованием о возмещении ущерба за незаконную обработку персональных данных, затрагивающих его интересы;
√ проект Соглашения между Правительством Республики Молдова и Правительством Румынии о внедрении Конвенции о полицейском сотрудничестве в Юго-Восточной Европе, подписанной 5 мая 2006 года в Вене, с рекомендациями о включении положений, которые регулировали бы необходимость обеспечения безопасности обработки персональных данных, а также прав субъектов персональных данных.
Глава III
ПРОЗРАЧНОСТЬ ПРОЦЕССА ПРИНЯТИЯ РЕШЕНИЙ, ОБЩЕНИЯ И СВЯЗЕЙ
С ОБЩЕСТВЕННОСТЬЮ, ПРОДВИЖЕНИЕ ОБЛАСТИ ДЕЯТЕЛЬНОСТИ
ПУТЕМ ИНФОРМИРОВАНИЯ ГРАЖДАН
3.1. Освещение деятельности Центра
Информационное обеспечение населения и представителей гражданского общества продолжает в значительной мере осуществляться через официальный сайт www.datepersonale.md, на котором размещается информация о европейском и национальном законодательстве, регулирующем область защиты персональных данных, проекты законодательных актов, разработанные и продвигаемые Центром, последние новости о событиях, касающихся защиты персональных данных на национальном и международном уровнях, о рассмотренных особых случаях, проведенных отраслевых исследованиях, организационная структура и контактные данные национального органа контроля в области защиты персональных данных, а также прочая информация, представляющая общественный интерес, при этом на сайте уже зарегистрировано более 630 тысяч посетителей.
Вместе с тем представители Центра приняли участие в шести теле и пяти радиопередачах, а также дали три интервью, в ходе которых обсуждались аспекты, связанные с защитой персональных данных, в частности безопасность персональных данных в сети Интернет, прослушивание телефонных разговоров, принципы защиты персональных данных при документировании населения и прочее.
Наряду с этим были опубликованы 81 статья и пресс-релиза, в которых освещались важные аспекты деятельности Центра. Информационные агентства на основании пресс-релизов и сообщений Центра отразили его деятельность в 17 статьях, обозначив важность области защиты персональных данных и права, которыми пользуются граждане в данной области.
Например, в интервью газете “Tribuna” от 13 ноября 2012 года директор Центра Виталие Паниш, отвечая на задаваемые вопросы, кроме прочего, отметил:
“… “Tribuna”: Защищены ли в реальности персональные данные граждан Республики Молдова?
Виталие Паниш: При ответе на этот вопрос необходимо учитывать два важных аспекта: законодательную базу и уровень правовой культуры населения. Если в том, что касается законодательства, дела обстоят довольно неплохо и людям предоставляется достаточно гарантий защиты их права на частную жизнь, то с осознанием гражданами необходимости защиты персональных данных все не так хорошо. Важно чтобы каждый субъект данных осознал, что разглашение персональных данных какому-либо контролеру, другу или родственнику при определенных обстоятельствах чревато возможным риском вмешательства в частную жизнь. В этой связи стоит отметить, что, хотя контролеры в значительной мере обеспечивают конфиденциальность и безопасность обрабатываемых ими персональных данных, очень часто сам субъект этих данных своими действиями способствует их неконтролируемому разглашению. Например, если не позаботиться о том, чтобы удостоверение личности хранилось в защищенном от третьих лиц месте или прилагать ксерокопии личных документов к различным заявлениям или жалобам, можно стать жертвой так называемой “кражи идентичности”, когда субъект данных оказывается вынужденным возвращать кредиты, которых он не брал и проч., и затем через суд доказывать, что не заключал никаких сделок и не подписывал никаких договоров. Таким образом, главная роль в обеспечении защиты персональных данных принадлежит субъектам этих данных, а вопросы “зачем?”, “с какой целью?”, “на каком основании?”, “на какой срок?”, “кому?”, “какие гарантии предоставляются?” следует без колебаний задавать юридическим и физическим лицам, в том числе органам публичной власти, при сборе ими персональных данных. Отношение лица к своим персональным данным должно быть таким же бережным, как и к своей собственности.
“Tribuna”: С какими проблемами сталкивается Центр при осуществлении намеченных реформ?
Виталие Паниш: Одной из проблем, с которой сталкивается большинство публичных органов власти, в том числе и Центр, является недостаток финансовых средств, которые позволили бы проводить на должном уровне мероприятия по продвижению области деятельности. До сих пор благодаря участию представителей европейских структур и при поддержке неправительственных организаций нам удалось провести курсы повышения квалификации для медицинских работников и несколько мероприятий по осведомлению населения – размещение рекламных роликов на радиостанциях и flash-mob. Однако этого недостаточно, поскольку необходимо постоянно привлекать внимание населения к необходимости защиты персональных данных. Другой проблемой является отсутствие квалифицированного персонала в области защиты персональных данных, а также текучесть кадров…”.
Центр констатировал, что взаимодействие с представителями “четвертой власти” и участие в теле и радиопередачах позволяют выявить проблемные аспекты или опасения современного общества. Например, в ходе передачи “Vox Publika” от 6 февраля 2012 года на тему “СВОБОДА ВЫБОРА В ИНТЕРНЕТЕ” (www.publica.md) ее участники заявили, что Интернет является важным технологическим скачком человечества в наши дни, а многие не представляют своей жизни без виртуального пространства. Интернет обеспечивает поступление значительного количества информации и свободу слова. Но в то же время он может быть и опасным. По сути, опасность представляет не сам Интернет, а то, каким образом он используется и та информация, которую мы потребляем. Именно в этом кроется проблема: зачастую люди под прикрытием анонимности проявляют безответственность в виртуальном пространстве. “В онлайн пространстве действительно нет ответственности. Люди прячутся за анонимностью социальных сетей и думают, что им все позволено”, – заметила писательница Николета Есиненку. “Когда мы говорим об Интернете, мы говорим о кривом зеркале, которое показывает нам, кем мы являемся. Если зеркало кривое, нам надо винить самих себя, а не Интернет”, – отметил психолог Ян Фельдман. Представитель Управления учета и контроля Центра отметил, что эти технологии позволяют наблюдать и отслеживать человека, а значит необходимо регулировать эти процессы принятием нормативных актов на национальном уровне. Результаты телефонного опроса, проведенного в ходе передачи, показали, что взгляды телезрителей разделились примерно поровну. 48% из них считают, что Интернет представляет опасность, в то время как 52% придерживаются другого мнения.
Принимая во внимание выводы, сделанные по итогам участия в данной передаче, Центр разместил на сайте http://www.datepersonale.md/md/newslst/1211/1/4343/ инструкции по аспектам взаимодействия детей с Интернетом “ДЕТИ И ИНТЕРНЕТ”, которые были разработаны в соответствии с Директивой 95/46/ЕС и Рабочим документом 2/2009 о защите персональных данных детей, принятым “Рабочей группой 29-й статьи” с целью защиты данных и основанном на убеждении, что воспитание и ответственность играют важную роль в защите персональных данных ребенка.
Эти инструкции предназначены для того, чтобы дать ответ на вопросы, касающиеся правил хранения персональных данных, к которым относятся имя, пароль, адрес и номер домашнего телефона, место работы и номер телефона родителей или школы, где обучаются несовершеннолетние дети; правил обращения с изображениями и фотографиями близких; правил обращения с получаемой или отсылаемой корреспонденцией; правил общения в чатах, на форумах, в социальных сетях и проч.; правил заполнения форм регистрации на сайтах, включая сведения о важности паролей и антивирусных программ. Инструкции касаются не только несовершеннолетних детей, они также содержат такие разделы как “Советы родителям”, “Что можно сделать для обеспечения безопасности детей в Интернете”, “Создание персонализированного профиля Вашего ребенка на домашнем компьютере”, “Роль школы в защите персональных данных”, “Дела учащихся”, “Школьная жизнь”, “Установка видеокамер”, “Состояние здоровья”, “Школьные сайты”, “Фотографии”, “Школьная статистика и другие исследования” и проч.
ВОСПРИЯТИЕ УРОВНЯ РАЗВИТИЯ ОБЛАСТИ ЗАЩИТЫ
ПЕРСОНАЛЬНЫХ ДАННЫХ В РЕСПУБЛИКЕ МОЛДОВА
Любомир КИРИЯК,
исполнительный директор IDIS “Viitorul”,
доктор физико-математических наук
IDIS “Viitorul” приветствует инициативы и действия, предпринятые в указанном направлении Национальным центром по защите персональных данных. Здесь стоит отметить, в том числе запуск Регистра учета контролеров персональных данных, который обеспечивает внедрение положений Закона о защите персональных данных.
В то же время мы высоко оцениваем инициативу Центра вынести на обсуждение вопрос о включении в Конституцию главы о защите персональных данных по примеру других стран.
Выражаем надежду на дальнейшее внедрение проектов “Открытое правительство” и “Открытые данные”, призванных обеспечить прозрачность процесса принятия решений и борьбу с коррупцией. Считаем, что особое внимание необходимо уделить обработке персональных данных и соблюдению прав пользователей в социальных сетях. Вместе с тем представляется целесообразным и необходимым продолжить кампанию по информированию физических и юридических лиц об их правах и обязанностях в контексте защиты персональных данных.
ВОСПРИЯТИЕ УРОВНЯ РАЗВИТИЯ ОБЛАСТИ ЗАЩИТЫ
ПЕРСОНАЛЬНЫХ ДАННЫХ В РЕСПУБЛИКЕ МОЛДОВА
Аделина ЛУНГУ,
директор общественной организации “Pro DATA Lex”,
член Консультативного совета НЦЗПД
Вот и прошел еще один год. Четвертый год с тех пор как законодательный орган Республики Молдова принял решение о создании отдельной национальной структуры, призванной обеспечить защиту фундаментального права, четко оговоренного Всеобщей декларацией прав человека и Европейской конвенцией о защите прав человека – права на частную жизнь. По традиции в конце года мы делаем выводы, подводим итоги работы за год, размышляем о количественных и качественных показателях достигнутых результатов или упущенных возможностей, а также планируем новые задачи на будущий год. В этой связи недавно ко мне обратились с совершено неожиданной и, на мой взгляд, очень смелой для органа власти просьбой оценить деятельность Национального центра по защите персональных данных. Причем это мнение затем будет включено без цензуры в годовой отчет о его деятельности!
Зная (не понаслышке) об отнюдь не конструктивном отношении доброго большинства руководителей государственных учреждений Республики Молдова к гражданскому обществу, которое осмеливается указывать им на их упущения в процессе управления, считаю, что на подобный смелый шаг, свидетельствующий об открытости и неограниченной прозрачности деятельности, могут пойти лишь те руководители, которые вместе со своей командой на протяжении всего года по настоящему самоотверженно и усердно работали над вверенной им областью; осваивали в строгом соответствии с законом материальные и людские ресурсы, имеющиеся в их распоряжении; строго соблюдали закон и, соответственно, имели право требовать того же от окружающих. Поэтому в качестве представителя гражданского общества и члена Консультативного совета НЦЗПД я с особой радостью и без долгих колебаний согласилась взять на себя эту миссию и перечислю наиболее важные, на мой взгляд, достижения, а также упущения Центра в 2012 году.
1. Несмотря на то, что в текущем году (так же как и в прошлые годы) бюджет Центра был ограничен, это все же не помешало ему осуществить все запланированные на этот год задачи, обозначенные в отчете о деятельности Центра за 2011 год.
2. Благодаря проведению продуманных информационных кампаний значительно возросла степень заметности Центра и, как следствие, уровень информированности и осознания проблематики защиты персональных данных среди населения.
3. Была успешно внедрена интегрированная автоматизированная (а не ручная) информационная система Государственный регистр учета контролеров персональных данных и систем учета, в котором обрабатываются персональные данные.
4. В результате усилий, предпринятых Центром совместно с органами центральной власти и гражданским обществом, была существенно изменена в сторону уменьшения динамика несанкционированного доступа к персональным данным, хранящимся в государственных информационных ресурсах.
5. В текущем году начали применяться законодательные нормы, позволяющие Центру осуществлять свои полномочия в полной мере.
Вместе с тем, по нашему мнению, к основным упущениям текущего года, в связи с которыми Центру следует принять ряд мер по их срочному преодолению, можно отнести следующие:
1. слишком медленный темп регистрации держателей информационных систем персональных данных в Центре в качестве контролеров;
2. отсутствие краткосрочной, среднесрочной или долгосрочной национальной стратегии в области защиты персональных данных в Республике Молдова и плана действий по ее внедрению.
3.2. Мероприятия по информированию и продвижению области защиты персональных данных
Наряду с этим для обеспечения информирования общественности об аспектах, касающихся области защиты персональных данных, а также с целью продвижения задач обеспечения защиты прав и свобод человека при обработке персональных данных в течение 2012 года под эгидой и/или при участии Центра было организовано и проведено множество мероприятий, среди которых можно перечислить следующие:
- 27 января Центром при поддержке общественной организации “Pro DATA Lex”, Института развития и социальных инициатив “Viitorul”, “Amnesty International Moldova” и примэрии муниципия Кишинэу была открыта выставка фотографий и плакатов, отражающих особенности области защиты персональных данных, которая до 5 февраля 2012 года размещалась в сквере у памятника Штефану чел Маре в Кишинэу. Открытию выставки предшествовал flash-mob на тему “Защита персональных данных – позитивная обязанность государства”, среди пришедших на открытие и простых прохожих, а также представителей прессы распространялись рекламные материалы (календари и проспекты, изданные специально с этой целью), организаторы мероприятия отвечали на вопросы. В то же время во многих кишиневских лицеях представителями Центра были проведены курсы, в которых приняли участие около 450 учеников и учителей, и на которых раскрывалось понятие персональных данных, аспекты, касающиеся защиты персональных данных, в частности в случае несовершеннолетних, а также распространялись рекламные материалы. Наряду с этим субъектам персональных данных, представителям гражданского общества, в том числе представителям заинтересованных средств массовой информации была предоставлена возможность задать вопросы и получить на них ответы в ходе Дня открытых дверей, организованного в офисе национального органа контроля в области защиты персональных данных. В этой связи были проведены интервью, которые затем транслировались по радио и телевидению. Впервые к процессу информирования общественности подключилась компания “Moldcell”, которая в качестве оператора персональных данных отправила 100000 абонентам, являющимся субъектами персональных данных, sms-сообщения следующего содержания: “Национальный центр по защите персональных данных предупреждает: защищайте свои персональные данные и не разглашайте их третьим лицам!” www.datepersonale.md”.
- 21 июня прошел круглый стол на тему “Защита персональных данных в контексте кибернетической безопасности Республики Молдова”, организованный Центром информирования и документирования НАТО в Республике Молдова. В мероприятии приняли участие представители Центра кибернетической защиты НАТО в Эстонии, Центра специальных телекоммуникаций, Центра кибернетической безопасности, Центра электронного управления, Генеральной прокуратуры, Службы информации и безопасности, эксперты в области информационных технологий и гражданского общества, а в его ходе обсуждались аспекты, касающиеся уровня безопасности информационного пространства Республики Молдова в контексте развития сферы электронных услуг, а также обеспечения защиты персональных данных. Представитель Управления учета и контроля Центра, участвовавший в мероприятии в качестве содокладчика, упомянул национальную и международную нормативные базы, регулирующие область защиты персональных данных, в частности в сфере информационных технологий, технологий передачи данных и доступа в Интернет, мобильных средств связи, соблюдение которых позволит обеспечить надлежащий уровень безопасности обработки персональных данных.
- 10 августа представители Центра приняли участие в мероприятии, организованном Национальным банком Молдовы, в ходе которого обсуждались аспекты, касающиеся обработки персональных данных и обеспечения надлежащего режима их защиты при осуществлении банковской деятельности. В частности, был представлен обзор положений европейского законодательства и законодательства Республики Молдова о защите персональных данных, в том числе правила и принципы обеспечения режима безопасности и конфиденциальности персональных данных, обрабатываемых в информационных системах, права субъекта персональных данных: право на доступ, право на возражение, право не оказаться под воздействием частного решения, право на вмешательство в отношении данных, а также ограничения в исполнении прав затронутого лица. Вместе с тем в ходе дискуссий, в которых приняли участие около 40 представителей различных структурных подразделений Национального банка Молдовы, были представлены конкретные случаи, в которых национальным органом контроля в области защиты персональных данных был установлен факт нарушения принципов защиты персональных данных, а также даны ответы на вопросы, касающиеся характерных аспектов и трудностей, возникших в процессе применения на практике законодательства о защите персональных данных.
- 28 сентября в честь Международного дня доступа к информации был организован День открытых дверей, в ходе которого многие граждане и представители юридических лиц частного права (контролеров персональных данных) посетили Центр и задали вопросы, касающиеся принципов обработки персональных данных, прав субъектов данных, процедуры уведомления Центра об операциях по обработке персональных данных, сроков уведомления и последствий неуведомления о базах данных, о которых следует уведомлять, аудита безопасности информационных систем персональных данных, межграничной передачи персональных данных.
- 4 октября Центром по запросу Министерства внутренних дел был проведен учебный семинар для медицинских работников, в ходе которого обсуждались “принципы обработки персональных данных и обеспечения надлежащего режима их хранения в сфере здравоохранения” и были представлены необходимые инструкции для осуществления обработки персональных данных в соответствии с Законом о защите персональных данных, а также для эффективного внедрения Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных. В мероприятии приняли участие около 30 сотрудников поликлиники министерства, Военного госпиталя и Центральной военно-врачебной комиссии, которые проявили участие и заинтересованность и обязались внедрить на практике принципы защиты персональных данных.
- 11 октября и 8 ноября по приглашению представителей Тараклийского и Яловенского районных советов сотрудниками Центра были проведены учебные семинары, в ходе которых обсуждались “принципы обработки персональных данных и обеспечения надлежащего режима их хранения органами местного публичного управления”. В мероприятии приняли участие около 50 и, соответственно, около 40 представителей органов местного публичного управления первого и второго уровней указанных административно-территориальных единиц, представители деконцентрированных на местах общественных служб, а также деловых кругов, при этом в его ходе были рассмотрены и разъяснены практические аспекты, с которыми сталкивались участники в своей профессиональный деятельности, даны соответствующие инструкции по процедуре регистрации контролеров персональных данных и обозначены меры, которые необходимо предпринять органам местного публичного управления для приведения обработки персональных данных в соответствие с законом.
- 12 декабря по приглашению Главного управления образования, молодежи и спорта Кишиневского муниципального совета представитель управления по вопросам права и связям с общественностью Центра выступил в ходе собрания с участием высшего руководства учреждений доуниверситетского образования муниципия Кишинэу, на котором представил подробную информацию о защите персональных данных, в частности касающуюся обязательства уведомления Центра и обеспечения режима конфиденциальности и безопасности обработки персональных данных.
3.3. Официальные встречи на высшем уровне, сотрудничество с другими национальными органами власти
2012 год был ознаменован различными важными мероприятиями, в частности выразившимися в установлении и укреплении надежных партнерств и приеме многочисленных гостей, что привело к созданию своеобразного “Клуба друзей” Центра, к числу которых можно отнести Посольство Венгрии в Кишиневе, делегацию Европейского Союза в Республике Молдова, экспертов и руководителей проекта, финансируемого Европейским союзом “Поддержка Правительства Молдовы в области борьбы с коррупцией, реформы Министерства внутренних дел, в том числе полиции и защиты персональных данных” (MIAPAC), Миссию Европейского Союза по приграничной помощи в Молдове и Украине (EUBAM), представительство Совета Европы в Республике Молдова (CoE) и проч., которые оказывают поддержку в данной области и постоянно продвигают понятие частной жизни и персональных данных в ходе различных совместных действий.
Таким образом:
- 10 февраля Центр посетили Дьёрдь Варга, чрезвычайный и полномочный посол Венгрии в Кишиневе и Ульви Ахундлу, глава представительства Совета Европы в Республике Молдова. Дискуссии были сосредоточены преимущественно на аспектах, касающихся важности защиты персональных данных, продвижения принципов защиты данных и права на частную жизнь в Республике Молдова, кроме того, был проведен обзор действий, предпринятых Центром в контексте реализации Национальной программы по реализации плана действий Республика Молдова – Европейский Союз в области либерализации визового режима, а также трудностей, обозначившихся в процессе внедрения нормативной базы, регулирующей область защиты персональных данных. В ходе визита было отмечено, что действия по улучшению законодательной базы, касающейся защиты персональных данных, созвучны современным европейским и международным тенденциям.
- 15 марта Дирк Шубель, посол, глава делегации Европейского Союза в Республике Молдова посетил национальный орган контроля в области защиты персональных данных. В ходе визита были отмечены успехи и трудности, обозначившиеся в процессе внедрения нормативной базы, регулирующей область защиты персональных данных, в том числе значительные достижения по разделу “защита данных” проекта MIAPAC. Следует отметить, что именно благодаря личному участию главы делегации Европейского Союза в Республике Молдова Центр был включен в число участников этого важного проекта.
- 2 апреля в Центре прошло рабочее заседание с участием экспертов EUBAM Андраша Хюдика, советника по вопросам должного управления, и Каталина Покорный, советника по интегрированному управлению границами в Отделе институционального развития, которые выразили заинтересованность и готовность к установлению двустороннего сотрудничества в контексте европейской политики соседства, подчеркнув, что область защиты персональных данных представляет общий интерес. В заключение представители EUBAM отметили, что будут поддерживать проекты, касающиеся действий по продвижению области защиты персональных данных, повышению уровня осознания населением прав и преимуществ защиты частной жизни, внедрения передового опыта путем участия в региональных и международных мероприятиях, разработки руководящих линий, в частности для Департамента пограничной полиции Министерства внутренних дел и Таможенной службы Министерства финансов Республики Молдова с целью правильного применения принципов защиты персональных данных в указанных сферах.
- 27 июня в Центре прошла встреча экспертов Федерального Министерства внутренних дел Австрии, в ходе которой обсуждались роль области защиты персональных данных и важность создания специальной нормативной базы, с целью обеспечения надлежащего уровня безопасности обработки персональных данных в момент создания ДНК-лаборатории в Республике Молдова.
- 12 октября состоялась встреча с представителями Департамента пограничной полиции Министерства внутренних дел, в ходе которой обсуждалась проблематика и были представлены соответствующие инструкции, касающиеся национальных институтов, имеющих право получать от Департамента персональные данные, касающиеся пересечения государственной границы; необходимости разработки инструкций/правил, предусматривающих критерии получения разрешения на предоставление персональных данных указанным заявителям; законных процедур и механизмов межграничной передачи персональных данных, а также необходимости получения разрешения Центра на передачу данных государствам, подписавшим Конвенцию о защите частных лиц в отношении автоматизированной обработки данных личного характера; порядка информирования субъекта персональных данных; возможности классификации информации о пересечении государственной границы транспортными средствами как персональных данных.
- 31 октября состоялся круглый стол с участием руководства Центра, Министерства труда, социальной защиты и семьи, Национальной кассы социального страхования (НКСС), Центра электронного управления, Социальной инспекции и других представителей руководящих структур указанных органов власти, в ходе которого прошло обсуждение и были предложены конкретные решения по проблемным аспектам, касающимся порядка предоставления Центру электронного управления, данных, находящихся в ведении Министерства труда, социальной защиты и семьи (с точки зрения понятия открытых данных (англ. open data); разглашения данных, касающихся кандидатов на международное усыновление; порядка предоставления доступа Социальной инспекции к данным, находящимся в ведении НКСС и пр.
ВОСПРИЯТИЕ УРОВНЯ РАЗВИТИЯ ОБЛАСТИ ЗАЩИТЫ
ПЕРСОНАЛЬНЫХ ДАННЫХ В РЕСПУБЛИКЕ МОЛДОВА
Дорин РЕЧАН,
министр внутренних дел
Республики Молдова
Защите персональных данных уделяется все больше внимания в обществе и в различных институтах. Решение Республики Молдова взять на себя обязательство по осуществлению действий, необходимых для либерализации визового режима со странами Европейского Союза, а также начать переговоры по Соглашению об ассоциации способствуют ускорению данных процессов.
Для Министерства внутренних дел приведение институциональной нормативной базы в соответствие с самыми высокими европейскими стандартами с целью обеспечения защиты персональных данных является абсолютной необходимостью. При поддержке экспертов ЕС, МВД включило соответствующие положения в проекты законов о деятельности полиции и о статусе полицейского.
Для обеспечения соблюдения законодательства в МВД была учреждена Служба защиты персональных данных, которая уже действует. В компетенцию Службы входит мониторинг и контроль обработки персональных данных путем разработки политик обеспечения безопасности и надзора за их исполнением. Кроме того, МВД и Национальный центр по защите персональных данных подписали меморандум о сотрудничестве с целью обучения и внедрения передового опыта в области защиты персональных данных. МВД уделяет особое внимание обеспечению безопасности документов и информационных потоков. Республика Молдова готовится к подписанию Операционного соглашения о сотрудничестве с Европейской полицейской организацией (Европол), что предполагает обеспечение конфиденциальности информации и обмена классифицированной информацией, в том числе персональными данными.
МВД осознает всю сложность и деликатность вопроса защиты персональных данных и предпринимает все меры, необходимые для обеспечения соблюдения прав и свобод человека.
Важным событием, на котором стоит остановиться подробнее, является подписание Центром в августе 2012 года Меморандума о партнерстве и сотрудничестве с Министерством внутренних дел Республики Молдова. Этот документ призван гарантировать эффективные условия для реализации потенциала развития диалога и сотрудничества между обоими органами власти. В соответствии с положениями Меморандума МВД создало на центральном уровне Службу защиты персональных данных, а также обязалось обеспечить создание подобной структуры на уровне каждого территориального подразделения. Документ предусматривает следующие способы сотрудничества: обмен опытом, организацию периодических совместных встреч и семинаров, обмен документами, результатами научных исследований; разработку совместных предложений (проектов нормативных актов) по аспектам, касающимся области защиты персональных данных; совместное проведение кампаний по информированию общественности об обязанностях обеих сторон в связи с защитой персональных данных; предоставление помощи в области проверки условий безопасности с целью обеспечения минимальных мер, необходимых для защиты персональных данных; безусловное гарантирование субъектам персональных данных предусмотренных законом прав с правильным и нечрезмерным применением исключений в обеспечении этих прав в тех случаях, когда это ведет к снижению эффективности действий или преследуемых целей при исполнении МВД своих законных полномочий. Соглашение о партнерстве, заключенное между Центром и МВД, является частью усилий государства по обеспечению защиты прав и основных свобод человека при обработке персональных данных, в частности права на неприкосновенность интимной, семейной и частной жизни.
Центр высоко ценит эти конкретные действия, направленные на обеспечение соответствия положениям законодательства о защите персональных данных, отмечая при этом, что после своего назначения глава Службы защиты персональных данных при МВД принял участие в двух учебных семинарах, организованных Центром, провел пять официальных встреч с представителями Центра, а также участвовал в четырех проверках, проведенных Центром в подразделениях полиции с выездом на место.
3.4. Деятельность Консультативного совета Центра
Консультативный совет при Центре является органом, созданным на добровольных началах и состоящим из представителей органов государственной власти и гражданского общества5, задачи и обязанности которого определены Положением, утвержденным директором Центра (с которым можно ознакомиться на официальном сайте Центра www.datepersonale.md).
________________
5 П.3 главы IV Закона № 182-XVI от 10 июля 2008 года об утверждении Положения о Национальном центре по защите персональных данных предусматривает, что в состав Консультативного совета в обязательном порядке входят: председатель Комиссии Парламента по национальной безопасности, обороне и общественному порядку, председатель Комиссии Парламента по правам человека (в настоящее время – Комиссия по правам человека и межэтническим отношениям), представители Секретариата Парламента, Аппарата Президента Республики Молдова и Государственной канцелярии, органов центрального и местного публичного управления, общественных объединений, осуществляющих деятельность в области защиты прав человека в связи с обработкой персональных данных.
В течение отчетного периода члены Консультативного совета собрались в декабре для обсуждения проблематики операций по обработке персональных данных, осуществляемых органами публичной власти путем раскрытия персонализированного содержания информации или рабочих документов на своих официальных сайтах, а также для обсуждения опыта и результатов внедрения положений Закона о защите персональных данных. Дополнительно были вынесены на обсуждение итоги работы Центра и основные достижения в области защиты персональных данных в 2012 году.
В заключение члены Консультативного совета высоко оценили результаты, достигнутые Центром в 2012 году, а также то, что национальному органу контроля в области защиты персональных данных удалось остаться равноудаленным от всех политических сил. В то же время были даны рекомендации усилить работу по освещению основных достижений, а также проблем, с которыми сталкивается Центр, была подчеркнута необходимость наладить более насыщенный диалог с представителями гражданского общества, которых необходимо привлекать к процессу продвижения данной области, в том числе к процессу воспитания субъектов персональных данных в духе знания основных понятий и правил поведения в отношениях с контролерами персональных данных. Наряду с этим члены Консультативного совета обязались активно участвовать в завершении работы над проектом Национальной стратегии защиты персональных данных, а также оказывать помощь в разработке плана деятельности Центра на 2013 год.
Глава IV
МЕЖДУНАРОДНОЕ СОТРУДНИЧЕСТВО
ВОСПРИЯТИЕ УРОВНЯ РАЗВИТИЯ ОБЛАСТИ ЗАЩИТЫ
ПЕРСОНАЛЬНЫХ ДАННЫХ В РЕСПУБЛИКЕ МОЛДОВА
Наталия ГЕРМАН,
заместитель министра иностранных дел
и европейской интеграции Республики Молдова
Тема защиты частной жизни и, соответственно, защиты персональных данных все больше начинает входить в число ценностей и основных прав человека, стоящих на повестке дня, которым граждане Республики Молдова уделяют ежедневное внимание, что связано, в частности, с развитием в последнее время мира массовой информации, информатизацией и технологизацией процессов взаимодействия между собой физических лиц, как в частном, так и в государственном секторах.
В то же время важная роль отводится и отражению в национальном законодательстве положений европейских норм о защите персональных данных в контексте начала переговоров по Соглашению об ассоциации и выполнения условий для начала диалога между Республикой Молдова и Европейским Союзом о либерализации визового режима.
Улучшение законодательной базы, регулирующей обработку персональных данных, в соответствии с самыми высокими европейскими и международными стандартами путем принятия 8 июля 2011 года Закона о защите персональных данных в новой редакции позволило Республике Молдова 19 ноября 2012 года официально перейти ко второму этапу Плана действий по либерализации визового режима с Европейским Союзом.
Кроме того, обеспечение высокого уровня защиты персональных данных имеет существенное значение для успешного начала и ведения Республикой Молдова переговоров по Соглашению о сотрудничестве с Европейской организацией по вопросам юстиции (Евроюст) и Операционному соглашению с Европейской полицейской организацией (Европол).
Ответственность и профессионализм, проявленные Национальным центром по защите персональных данных в ходе своей деятельности, были подтверждены в том числе Европейским Союзом, который признал его одним из удачных примеров взаимодействия в рамках Восточного партнерства.
В этой связи хочу выразить благодарность всей команде Национального центра по защите персональных данных за добросовестность, проявленную при выполнении задач, обозначенных на национальном уровне для продвижения законодательства о защите персональных данных.
4.1. Участие в международных конференциях и деятельность в составе международных рабочих групп
15 февраля 2012 года Европейской комиссией был опубликован Второй доклад об успехах во внедрении Республикой Молдова Плана действий по либерализации визового режима с Европейским Союзом, подтвердивший в общих чертах значительные достижения в реализации первого этапа по улучшению законодательной базы в связи с либерализацией визового режима и высоко оценивший успехи в укреплении правовой и институциональной базы в области защиты персональных данных.
В этой связи стоит отметить, что выполнение условий для начала второго этапа диалога между Республикой Молдова и Европейским Союзом о либерализации визового режима, а также интернационализация аспектов, касающихся защиты прав человека при обработке персональных данных, способствовали укреплению сотрудничества между европейскими органами власти по защите персональных данных, а также в значительной мере подтвердили достижения Центра на международном уровне.
Так, в течение 2012 года представители Центра постоянно участвовали в европейских и международных конференциях комиссаров по защите данных, в пленарных заседаниях Консультативного комитета (T-PD) Конвенции № 108, предприняли многочисленные ознакомительные визиты, установили отношения с европейскими структурами в сфере, касающейся защиты персональных данных – Евроюст и Европол, а также с органами по защите персональных данных Чешской Республики, Швеции, Румынии и пр., которые внесли значительный вклад в проведение на должном уровне ознакомительных визитов и круглых столов, организованных Центром на протяжении года.
Принимая во внимание тот факт, что эффективность деятельности по защите персональных данных зависит от того, как внедряются международные соглашения, одной из сторон которых является Республика Молдова, от уровня двустороннего, регионального и международного сотрудничества с органами по защите персональных данных, а также с учетом того, что наиболее важными мероприятиями, способствующими международному сотрудничеству, передаче опыта, обмену мнениями, в том числе оценке возможностей и вызовов в области защиты данных, являются конференции и встречи на высшем уровне национальных органов по защите персональных данных, представители Центра на протяжении 2012 года приняли участие в следующих мероприятиях:
- Весенняя конференция европейских органов по защите данных – одно из важнейших мероприятий года, прошедшее в г.Люксембурге под лозунгом “Новая законодательная база Европейского Союза о защите данных: сбылись ли ожидания?”. В ходе заседаний обсуждались важнейшие аспекты области: модернизация Конвенции о защите частных лиц в отношении автоматизированной обработки персональных данных и Дополнительного Протокола к Конвенции, проект нового Положения Европейского парламента и Совета Европы о защите прав физических лиц при обработке персональных данных и свободном обращении данных, проект Директивы Европейского парламента и Совета Европы о защите прав физических лиц при обработке персональных данных компетентными органами власти в целях реализации деятельности по предупреждению, выявлению, расследованию или уголовному преследованию преступлений либо привидения в исполнение приговоров, а также свободного перемещения таких данных. В заключение была принята Резолюция в отношении Европейской реформы области защиты персональных данных.
- 14-я конференция органов по защите персональных данных Центральной и Восточной Европы, прошедшая в г.Киеве, в которой приняли участие представители Албании, Болгарии, Чехии, Эстонии, Российской Федерации, Македонии, Черногории, Польши, Сербии, Словении, Украины, Венгрии. В ходе заседаний были затронуты следующие важные аспекты: видеонаблюдение за футбольными стадионами, в частности в ходе Чемпионата Европы по футболу UEFA EURO 2012; Шенгенская информационная система; новые правила Европейского Союза по защите персональных данных; внедрение законодательства о свободе информации в странах Центральной и Восточной Европы и пр. В ходе заседаний конференции директор Центра сделал доклад о вызовах и достижениях национального органа контроля в области защиты персональных данных. Кроме того, был проведен анализ успехов в области защиты персональных данных всех стран, участвовавших в данной конференции. В заключение все делегации единогласно проголосовали за включение органа по защите персональных данных Боснии и Герцеговины в число членов группы комиссаров по защите данных Центральной и Восточной Европы.
- Благодаря тесному сотрудничеству с Ассоциацией органов по защите персональных данных франкоязычных стран Центр получил приглашение и принял участие в работе шестого ежегодного собрания АОЗПДФС, прошедшего в ноябре этого года в Княжестве Монако. В ходе ассамблеи были представлены итоги работы АОЗПДФС и его членов, а также вынесены на обсуждение важные вопросы, касающиеся области защиты персональных данных, с которыми сталкиваются органы власти франкоязычных стран.
- В качестве постоянного члена представитель Центра принял участие в работе 28-го и 29-го пленарных собраний Консультативного комитета Конвенции о защите частных лиц в отношении автоматизированной обработки данных личного характера (T-PD), начавшихся в ходе празднования пятой годовщины Дня защиты персональных данных (28 января 2011 года), когда Генеральный секретарь Совета Европы объявил о начале общественных консультаций по вопросам обязанностей правительств, гражданского общества и частного сектора в связи с обеспечением соблюдения права на частную жизнь. Основной причиной созыва Консультативного комитета стала необходимость завершения обсуждений в рамках T-PD по процессу модернизации Конвенции № 108, что явилось приоритетной задачей на 2012-2013 годы. В ходе заседаний были проанализированы предложения по внесению изменений в международное соглашение, прошло тщательное обсуждение и дебаты на тему взглядов и инициатив стран-членов по данному вопросу, утвержден проект модернизации Конвенции № 108, который был направлен для осуществления внутренних процедур, предусмотренных в Совете Европы. Одновременно с этим в ходе собрания члены T-PD ознакомились с тенденциями, способствующими глобализации сферы применения Конвенции № 108 путем открытия возможностей для присоединения к этому соглашению стран независимо от их географического положения или принадлежности к каким-либо международным организациям: Совету Европы, Европейскому Союзу и пр., а также установлению более строгих механизмов обеспечения применения норм защиты персональных данных, в том числе путем укрепления компетенций и полномочий национальных органов по защите персональных данных. Другим важным вопросом, рассмотренным Консультативным комитетом, были Рекомендации по обеспечению права на частную жизнь средствами массовой информации, разработанные представителями журналистов, средств массовой информации, НПО, национальными экспертами и пр., а также экспертами Совета Европы в рамках проекта по продвижению европейских стандартов в сфере средств массовой информации Украины, которые были рекомендованы к внедрению странами-членами Конвенции о защите частных лиц в отношении автоматизированной обработки данных личного характера. Дополнительно странам-членам был представлен проект внесения изменений в Рекомендацию (89) 2 Комитета министров Совета Европы о защите персональных данных, используемых с целью трудоустройства, при этом Бюро Консультативного комитета Конвенции № 108 было уполномочено завершить проект по внесению изменений в данный документ для его последующего рассмотрения в ходе 30-го пленарного собрания T-PD. Члены T-PD также ознакомились с докладом представителя компании “Google” об инициативах этой компании в связи с услугами, предоставляемыми пользователям и об отношениях между представителями частного сектора и правоохранительными органами.
4.2. Помощь, полученная Центром посредством Инструмента технической помощи и обмена информацией (TAIEX) Генерального директората Европейской комиссии по вопросам расширения
С самого момента создания национального органа контроля в области защиты персональных данных он пользовался постоянной поддержкой TAIEX благодаря участию в проектах, утвержденных и финансируемых данным Инструментом.
Отдельно стоит упомянуть, что TAIEX утвердил в особом порядке семь предложенных Центром проектов, а именно пять ознакомительных визитов и два круглых стола, посвященных защите персональных данных в различных сферах, которые предстоит реализовать в 2012-2013 годах. Таким образом:
- 12 марта представители Центра предприняли ознакомительный визит в Управление комиссара по информации Объединенного королевства Великобритании и Северной Ирландии (ICO) с целью внедрения передового опыта в области обработки персональных данных в сфере здравоохранения и соблюдения конфиденциальности данных пациентов, в том числе применения Рекомендации 87/15 Комитета министров Совета Европы, регулирующей использование персональных данных полицией.
- Также при поддержке TAIEX Центр организовал и провел 31 октября – 2 ноября первый в Республике Молдова круглый стол на тему “Защита персональных данных и сотрудничество с Европолом”, в котором приняли участие эксперты Европейского Союза, представители Управления по защите персональных данных и Департамента защиты данных Полицейского президиума Чешской Республики, представители Миссии Европейского Союза по приграничной помощи Молдове и Украине, а также 50 представителей Министерства внутренних дел Республики Молдова и Департамента пограничной полиции. Целью круглого стола было оказать Республике Молдова поддержку с целью добиться идеального соответствия видению Европола; построение более безопасной Европы с точки зрения защиты сферы персональных данных и подготовка почвы для начала переговоров по Операционному соглашению о сотрудничестве. Мероприятие было сосредоточено на интенсивной теоретической подготовке участников, с рассмотрением и описанием процедуры внедрения европейских законодательных стандартов в области защиты персональных данных. После теоретических занятий было проведено моделирование конкретных ситуаций на практике с целью предварительной оценки степени безопасности персональных данных, с посещением некоторых структур Министерства внутренних дел. Похожим образом было организовано моделирование конкретных ситуаций по реализации права доступа к информации субъекта персональных данных.
В заключение Департамент защиты данных Полицейского президиума Чешской Республики выразил свою готовность принять ознакомительный визит делегации Министерства внутренних дел Республики Молдова с целью внедрения передового опыта по регулированию области использования персональных данных в деятельности полиции.
4.3. Отношения с Евроюстом
С целью ознакомления с процедурами работы Евроюста6 и их внедрения на национальном уровне в сфере защиты персональных данных в сентябре состоялся ознакомительный визит в Евроюст. Это событие имело общенациональное значение, а в его ходе были признаны успехи, достигнутые Республикой Молдова в сфере правового регулирования области защиты персональных данных, и запущена новая платформа прямого сотрудничества между Республикой Молдова и Евроюстом в контексте подготовки к началу переговоров по соглашению о сотрудничестве.
________________
6 Евроюст – орган Европейского Союза, учрежденный решением Совета Европы от 28.02.2002 (2002/187/JAI) с целью усиления борьбы с серьезными формами преступности, который обладает статусом юридического лица, состоит из прокуроров, судей или офицеров полиции с равными полномочиями и финансируется из общего бюджета Европейского Союза.
По итогам визита директор Службы защиты данных Евроюста заверил, что факты, установленные в ходе обсуждений, внесли ясность в открытые вопросы в области защиты персональных данных в Республике Молдова и предоставили дополнительные перспективы, имеющие существенное значение и необходимые для завершения работы над оценочным отчетом, который предстоит представить Команде по внешним связям Коллегии Евроюста.
Кроме того, члены делегации приняли участие в заседании Коллегии Евроюста, где смогли лично познакомиться с национальным представителем каждой страны, а также с Председателем Евроюста, который заверил, что Республике Молдова будут оказаны помощь и содействие в выполнении всех условий, необходимых для проведения переговоров и заключения соглашения о сотрудничестве с Евроюстом.
В заключение Коллегия Евроюста приняла положительное решение и 28 ноября 2012 года сообщила Совету Европейского Союза о намерении начать в феврале 2013 года переговоры по соглашению о сотрудничестве с Республикой Молдова.
Напомним, что Евроюст внес значительный вклад в процесс приведения законодательства Республики Молдова, регулирующего защиту персональных данных, в соответствие с европейскими стандартами и участвовал не только в процессе экспертизы разработанных проектов, но и в процессе оценки результатов, достигнутых ответственными национальными органами власти (что отражено в предыдущих годовых отчетах о деятельности Центра).
4.4. Европейские программы помощи с целью изучения и внедрения передового опыта на национальном уровне
ВОСПРИЯТИЕ УРОВНЯ РАЗВИТИЯ ОБЛАСТИ ЗАЩИТЫ
ПЕРСОНАЛЬНЫХ ДАННЫХ В РЕСПУБЛИКЕ МОЛДОВА
Карстен МАНКЕ (Carsten MAHNKE),
координатор проекта, финансируемого
Европейским Союзом
“Поддержка Правительства Молдовы
в области борьбы с коррупцией,
реформы Министерства внутренних дел,
в том числе полиции и защиты
персональных данных” (MIAPAC)
Защита персональных данных в последние годы все чаще становится проблемой мирового значения.
В этой связи приятно отметить, что Республика Молдова совместно с командой Национального центра по защите персональных данных создала сильный и современный институт, деятельность которого полностью направлена на защиту персональных данных.
В 2012 году Центр вместе со всем молдавским обществом получил возможность отпраздновать вступление в силу Закона о защите персональных данных в новой редакции, положения которого в значительной мере основаны на европейских стандартах и передовом европейском опыте, обеспечивающих лучшую и более полную защиту.
Кроме того, были предприняты важные шаги в сфере обучения и сотрудничества с другими органами власти государства.
Отдельно стоит отметить развитие сотрудничества с правоохранительными органами под эгидой Министерства внутренних дел, которое при условии последовательной реализации своих действий будет содействовать современному пониманию области защиты персональных данных, основанному на европейских ценностях.
ВОСПРИЯТИЕ УРОВНЯ РАЗВИТИЯ ОБЛАСТИ ЗАЩИТЫ
ПЕРСОНАЛЬНЫХ ДАННЫХ В РЕСПУБЛИКЕ МОЛДОВА
Андрас ЙОРЬ (András JÓRI), эксперт ЕС,
координатор проекта MIAPAC,
бывший комиссар по защите данных
и свободе информации Венгрии
Свою профессиональную карьеру я начал в должности сотрудника первого Комиссара по защите данных Венгрии вскоре после открытия Управления. Я никогда не забуду те времена: мы были первыми, кому выпало воплощать в жизнь положения нового конституционного права, мы были полны энтузиазма и полностью отдавали себя выполнению поставленных задач: защищать право граждан на частную жизнь, свободную от посягательств государства и корпораций.
Нам была дана возможность создать новый институт, способный помочь простым гражданам осуществлять свои права в повседневной жизни.
Диктатура превратилась в демократию; основы правового государства стали соблюдаться; мы были полны надежд. Подобные моменты нечасто выпадают в истории, и следовало бы считать большой удачей то, что нам посчастливилось жить в такие времена.
Начав работать в Республике Молдова в должности эксперта Национального центра по защите персональных данных, я понял, что мне представилась неожиданная и уникальная возможность вновь пережить те же самые моменты. Здесь я встретил коллег, очень преданных своему делу и настоящих профессионалов. Я чувствовал и по-прежнему чувствую со стороны руководства и сотрудников Центра решимость действовать независимо, с целью построения лучшего демократического общества.
Несмотря на финансовые трудности, Центр всегда отвечает вызовам, когда опасности подвергаются конституционные права, даже если противник сильнее и занимает более высокое место в иерархии органов публичной власти. С этой точки зрения, история национального органа контроля в области защиты персональных данных Республики Молдова, по моему мнению, заслуживает гораздо большего восхищения, чем история подобных структур в странах Европейского Союза.
Профессионализм и независимость в ближайшем будущем принесут свои плоды. Процесс либерализации визового режима даст молдавским гражданам больше возможностей; обеспечение надлежащего режима защиты персональных данных внесет свой вклад в экономику страны в виде привлечения инвесторов, которые оценят новое регулирование своих действий в области информационных технологий и связи и законодательства о защите персональных данных.
Но важнее всего то, что отличная работа Центра будет способствовать укреплению демократии в Республике Молдова. Я горд тем, что имею возможность работать вместе с господином Паниш и его сотрудниками в столь важное время и желаю им решимости, настойчивости и много успеха в будущем.
С целью продвижения понятий “персональные данные” и “частная жизнь” Центр с 17 января 2011 года стал участником проекта сотрудничества между Европейским союзом и Республикой Молдова “Поддержка Правительства Молдовы в области борьбы с коррупцией, реформы Министерства внутренних дел, в том числе полиции и защиты персональных данных” (MIAPAC). Целью проекта является поддержка национального органа контроля в области защиты персональных данных в процессе создания механизмов продвижения области защиты персональных данных и приведения регулирующей базы в соответствие с европейскими и международными стандартами, в контексте переговоров по Соглашению об ассоциации между Европейским Союзом и Республикой Молдова и выполнения условий для начала диалога по либерализации визового режима с Европейским Союзом.
В рамках проекта Центр в партнерстве с руководящим комитетом MIAPAC провел многочисленные учебные семинары, наиболее масштабными из которых были следующие:
√ Учебный семинар по регулированию использования персональных данных в сфере оперативно-розыскной, полицейской и судебной деятельности с участием представителей правоохранительных органов Республики Молдова и ведущих экспертов Европейского Союза в области защиты персональных данных. Целью семинара было представить сотрудникам правоохранительных органов и органов охраны правопорядка Республики Молдова обзор положений европейского законодательства (в частности, Рекомендации R(87)15 Комитета министров Совета Европы, адресованной странам-членам для регулирования использования персональных данных в деятельности полиции и Рамочного решения Совета Европейского Союза 2008/977/JAI от 27 ноября 2008 года о защите персональных данных, обрабатываемых в рамках сотрудничества полиции и судебных органов в уголовно-правовой сферах) и законодательства Республики Молдова о защите персональных данных.
√ Учебный семинар по регулированию использования персональных данных и размещению устройств мониторинга и слежения в зданиях образовательных учреждений с участием национальных экспертов и экспертов Европейского Союза в области защиты персональных данных. Основной целью семинара было представить европейскую нормативную базу и нормативную базу Республики Молдова в области защиты персональных данных, а также обзор развития и современных тенденций в данной области сотрудникам образовательных учреждений Республики Молдова. Были определены условия и принципы, которые необходимо соблюдать при размещении устройств мониторинга и слежения в зданиях образовательных учреждений. В семинаре приняли участие представители управлений образования, молодежи и спорта муниципальных советов Кишинэу, Кагула, АТО Гагаузия, сект.Рышкань мун.Кишинэу, сотрудники лицеев им. Михая Витязул, “Prometeu”, “Orizont” и № 2 Вулкэнешть, а также представители Центра по правам человека в Молдове.
√ Учебный семинар для государственных служащих Министерства юстиции на тему “Регулирование обработки персональных данных и обеспечение надлежащего режима их защиты” с участием ведущих национальных экспертов и экспертов Европейского Союза в области защиты персональных данных. В ходе мероприятия с участием представителей Кабинета министров, Управления нотариата и адвокатуры, Управления некоммерческих организаций, Управления апостиля, Управления судебных исполнителей, Управления правительственного агента, Управления юстиции АТО Гагаузия, Отдела человеческих ресурсов, Центра правовой информации, Центрального офиса пробации, Службы гражданского состояния были подробно рассмотрены правила и принципы обеспечения надлежащего уровня режима безопасности и конфиденциальности персональных данных при их обработке в информационных системах персональных данных и необходимость назначения лица, ответственного за защиту персональных данных в государственных и частных учреждениях.
√ Национальный учебный семинар для 30 представителей Национальной компании медицинского страхования, включая директоров территориальных агентств муниципиев Кишинэу, Бэлць, Бендеры, Комрат, а также Яловенского, Хынчештского, Кагульского, Оргеевского, Унгенского, Каушанского, Тараклийского, Новоаненского, Сорокского и Единецкого районов. Семинар был посвящен теме “Регулирование обработки персональных данных и обеспечение надлежащего режима их защиты при осуществлении деятельности в сфере медицинского страхования”, а для участия в нем были приглашены ведущие эксперты Центра и Европейского Союза в области защиты персональных данных.
√ Учебный семинар для сотрудников Департамента пограничной полиции Министерства внутренних дел, посвященный регулированию обработки персональных данных и обеспечению надлежащего режима их защиты в ходе деятельности по надзору и контролю пересечения государственной границы, борьбы с незаконной миграцией и межграничной преступностью. Семинар, организованный по просьбе руководства Департамента пограничной полиции, был сосредоточен на представлении европейских и национальных норм, в том числе решений Европола, регулирующих аспекты защиты персональных данных. В ходе семинара его участники были проинформированы о развитии и современных тенденциях в области защиты персональных данных, в которой в связи с расширением рамок права на частную жизнь происходят перемены в направлении модернизации. Отдельно были тщательно рассмотрены правила и принципы обеспечения надлежащего уровня режима безопасности и конфиденциальности персональных данных при их обработке в информационных системах персональных данных и необходимость назначения лица, ответственного за защиту персональных данных в Пограничной полиции.
√ Учебный семинар по регулированию использования персональных данных и обеспечению надлежащего режима их защиты в сфере юридической деятельности. В ходе семинара, организованного в партнерстве с Национальным институтом юстиции и прошедшего с участием судей, прокуроров и административного персонала данного института, были представлены основные концепции в области защиты персональных данных, законодательная и нормативная базы, регулирующие данную сферу, конкретные примеры сотрудничества между учреждениями. Кроме того, на обсуждение были вынесены вопросы обработки персонализированных судебных решений на сайтах судебных инстанций; размещения на сайте Генеральной прокуратуры персонализированной формы для обращений граждан, которые прилагаются к запросам и заявлениям депутатов Парламента Республики Молдова; сбора и хранения персональных данных по гражданским, уголовным, административным делам и способов обеспечения режима их безопасности и конфиденциальности; роли и важности назначения в каждом учреждении лица, ответственного за защиту персональных данных, а также опыт Республики Молдова в области защиты персональных данных в правовой сфере.
√ Другим успехом, достойным упоминания, является сотрудничество Центра с Программой развития ООН в Республике Молдова. Так, в рамках проекта “Укрепление институциональных способностей Министерства иностранных дел и европейской интеграции”, реализуемого под руководством Программы развития ООН в Республике Молдова и внедренного при финансовой поддержке Правительства Румынии и проекта MIAPAC Центр смог организовать и провести 26-30 ноября 2012 года круглый стол на тему внедрения передового опыта и предоставления необходимой помощи по приведению национальной законодательной базы в сфере медицины, образования и в деятельности правоохранительных органов в соответствие с директивами и рекомендациями Европейского Союза и Совета Европы в области защиты персональных данных. В качестве экспертов Европейского Союза в нем приняли участие представители национального органа контроля в области защиты персональных данных, глава Отдела защиты данных при Министерстве администрации и внутренних дел Румынии и эксперты проекта MIAPAC. В ходе круглого стола были рассмотрены техники и практики, которые предстоит внедрить в национальное отраслевое законодательство, рекомендации и директивы Европейского союза, регулирующие каждую сферу в отдельности, анализ конкретных случаев и опыта Румынии, а также проведены практические занятия. Мероприятие было поделено на разделы, в которых участвовали представители Министерства просвещения (пилон I), Министерства здравоохранения (пилон II), Генеральной прокуратуры, Министерства внутренних дел, Министерства обороны, Национального центра по борьбе с коррупцией, Службы информации и безопасности, Службы государственной охраны, Таможенной службы, Департамента пограничной полиции Министерства внутренних дел, Департамента пенитенциарных учреждений Министерства юстиции (пилон III). Также при поддержке Программы развития ООН в Республике Молдова были организованы курсы обучения сотрудников аппарата Центральной избирательной комиссии на тему “Регулирование обработки персональных данных и обеспечение надлежащего режима их защиты в процессе осуществления избирательной политики и избирательной деятельности”. Представители Центра участвовали в мероприятии в качестве ведущих экспертов.
Глава V
УКРЕПЛЕНИЕ УПРАВЛЕНЧЕСКИХ СПОСОБНОСТЕЙ ЦЕНТРА
5.1. Людские ресурсы
В течение 2012 года Центр организовал и провел 4 конкурса на замещение вакантных должностей, заявки на участие в которых подали 62 кандидата, при этом были приняты на работу только 4 человека, таким образом, штат сотрудников был укомплектован на 85%. Вместе с тем в отчетный период 2 человека подали в отставку. Также сотрудники Центра прошли курс внутреннего обучения, организованный экспертами проекта MIAPAC, 11 курсов внешнего обучения, организованных в Академии публичного управления при Президенте Республики Молдова, а также курс обучения “Курс внутреннего аудитора по ISO 27001”, организованный Тренинг-центром информационных технологий “ROMSYM”.
5.2. Аспекты экономической деятельности
В соответствии с положениями ст.19 Закона о защите персональных данных бюджет Центра утверждается постановлением Парламента после рассмотрения и дачи положительного заключения профильной парламентской комиссией и направляется Парламентом Правительству для включения его в проект закона о государственном бюджете на предстоящий бюджетный год. Это законодательное положение, имеющее большое значение для обеспечения реальной автономии национального органа контроля в области защиты персональных данных, в отношениях с исполнительной властью, вступило в силу 14 апреля 2012 года и уже отразилось на деятельности Центра, так как 1 ноября 2012 года Постановлением Парламента № 239 был утвержден проект бюджета Центра на 2013 год.
Говоря об аспектах финансовой деятельности в 2012 году необходимо отметить, что в соответствии с Законом о государственном бюджете на 2012 год общая сумма ассигнований в бюджет Центра в 2012 году составила – 2127,0 тыс.леев, в том числе расходы на персонал – 1519,9 тыс.леев и текущие расходы – 647,1 тыс.леев, а жесткие рамки утвержденного бюджета постоянно вынуждали предпринимать меры по пересмотру приоритетов, чтобы добиться реализации наиболее важных проектов и мероприятий.
Что касается использования выделенных финансовых средств, наибольшая доля в структуре расходов принадлежит расходам по оплате труда, которые в 2012 году составили 69,6 и возросли на – 1479,9 тыс.леев, включая:
- расходы по оплате труда 1189,1 тыс.леев;
- расходы по уплате взносов обязательного государственного социального страхования – 252,4 тыс.леев;
- расходы по уплате взносов обязательного медицинского страхования – 38,4 тыс.леев.
Сумма расходов на оплату имущества и услуг, приобретенных Центром, составила – 25,4% от ассигнованных средств или – 541,1 тыс.леев.
Расходы на поездки с целью участия представителей национального органа контроля в области защиты персональных данных в международных конференциях и в круглых столах, посвященных теме защиты персональных данных, составили – 5% от общей суммы ассигнований в 2012 году или – 106,0 тыс.леев.
Кассовое исполнение бюджета Центра на 2012 год составило – 96% от финансовых средств, запланированных в начале года, а выделенные средства были использованы для обеспечения максимальной эффективности деятельности в области защиты персональных данных на национальном уровне в условиях ограниченных бюджетных ассигнований.
Глава VI
ПРОБЛЕМЫ, ВЫЯВЛЕННЫЕ В ДЕЯТЕЛЬНОСТИ ЦЕНТРА,
И ЗАДАЧИ НА 2013 ГОД
6.1. Проблемы в деятельности Центра
Проблемы, с которыми в 2012 году сталкивался Центр, носят в большей степени фактический характер: колоссальный объем работы, низкий уровень оплаты труда сотрудников, текучесть персонала, ограниченное финансирование, сознательный отказ от сотрудничества со стороны некоторых государственных учреждений и, как следствие, низкий уровень осведомленности общества и некоторых важных участников, а также физических и юридических лиц, деятельность которых пересекается с деятельностью по обработке персональных данных. В конечном итоге, Центр по-прежнему нуждается в мощной поддержке, чтобы сохранить за собой ведущую роль в области контроля за соответствием обработки персональных данных положениям закона.
Важнейшей из выявленных проблем является нехватка персонала Центра. Как следует из отчета, в течение 2012 года сотрудники Центра были задействованы во множестве мероприятий. В некоторых случаях нехватка времени, а также недостаточная квалификация новых сотрудников не позволили им проявить должную оперативность и качество при выполнении своих профессиональных обязанностей. В частности, нехватка персонала ощущается в Управлении учета и контроля, которое является главным инструментом Центра в осуществлении контроля законности операций по обработке персональных данных, а также в Управлении по вопросам права и связям с общественностью, вовлеченном в процесс пересмотра отраслевой нормативной базы и представляющем интересы Центра в судебных процессах.
Текучесть персонала – другая важная проблема, которую нельзя обойти вниманием (в этой связи стоит отметить, что обучение нового сотрудника специфике области защиты персональных данных занимает не менее полугода).
6.2. Задачи на 2013 год
Несмотря на достигнутые Центром успехи, а также на то, что Закон о защите персональных данных в значительной мере построен на принципах, обозначенных в Директиве 95/46/CE Европейского парламента и Европейского совета от 24 октября 1995 года о защите физических лиц в отношении обработки данных личного характера и свободном передвижении этих данных, необходимо предпринять еще ряд мер, чтобы добиться более высокого уровня внедрения нормативных актов для обеспечения надлежащего уровня защиты персональных данных в Республике Молдова.
В 2013 году Центру предстоит сосредоточить свои усилия главным образом на следующих задачах, при этом не ограничиваясь ими:
- завершение работы над Национальной стратегией защиты персональных данных и продвижение идеи ее утверждения Парламентом Республики Молдова;
- продолжение активного освещения области защиты персональных данных, в том числе путем организации семинаров, тренингов, круглых столов, трансляции рекламных роликов, участия в радио- и телепередачах, посвященных теме защиты персональных данных;
- продолжение процесса пересмотра, визирования и приведения отраслевой законодательной базы в соответствие с принципами защиты персональных данных;
- обзор и устранение пробелов в законодательстве, выявленных с момента введения в силу Закона о защите персональных данных и Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, а также “белых” норм;
- продолжение процесса освещения и продвижения обязательства по уведомлению и регистрации контролеров персональных данных;
- продолжение участия в проектах внешней помощи для повышения профессиональной квалификации сотрудников Центра, с целью разработки руководящих линий, а также приведение национального законодательства в соответствие с директивами и рекомендациями Европейского Союза и Совета Европы относительно защиты персональных данных;
- обновление дизайна официального сайта Центра с целью обеспечения интерактивной платформы информирования общества о деятельности национального органа контроля в области защиты персональных данных, а также о проблемах, выявленных в деятельности по контролю за соблюдением законодательства о защите персональных данных;
- введение в учебные программы и курсы, организуемые Академией публичного управления при Президенте Республики Молдова и Национальным институтом юстиции, дисциплины “Защита персональных данных”.
|
Приложение № 1 к Отчету о деятельности Центра за 2012 год Статистика операций по консультированию (доступу) и извлечению персональных данных, хранящихся в Государственном регистре населения |
||||||||
| Учреждение | 2009 год | 2010 год | 2011 год | 11 месяцев 2012 года | ||||
| консульти- рование данных |
извле- чение личного дела |
консульти- рование данных |
извле- чение личного дела |
консульти- рование данных |
извле- чение личного дела |
консульти- рование данных |
извле- чение личного дела |
|
| Генеральная прокуратура вместе с территориальными прокуратурами | 89199 | 14691 | 75520 | 12796 | 52353 | 11076 | 33006 | 8414 |
| Министерство внутренних дел вместе с территориальными подразделениями | 725550 | 204587 | 671396 | 179211 | 546296 | 166271 | 439816 | 164893 |
| Министерство обороны | 1032 | 0 | 2194 | 0 | 478 | 0 | 127 | 0 |
| Национальный центр по борьбе с коррупцией вместе с территориальными подразделениями | 137632 | 9730 | 214735 | 15171 | 166348 | 14936 | 84056 | 6532 |
| Таможенная служба | 15989 | 2661 | 19081 | 3082 | 13422 | 2317 | 4985 | 1335 |
| Служба информации и безопасности | 82257 | 24951 | 129341 | 30304 | 74505 | 20006 | 26020 | 11605 |
| Суды всех уровней | 1178 | 74 | 1383 | 55 | 1042 | 215 | 556 | 144 |
| Счетная палата | 1900 | 110 | 2174 | 273 | 370 | 106 | 124 | 36 |
| Служба государственной охраны | 11611 | 1884 | 16254 | 1706 | 12896 | 1028 | 4339 | 820 |
| Примэрии и претуры | 17919 | 0 | 49613 | 0 | 23362 | 0 | 4596 | 0 |
| Департамент пенитенциарных учреждений | 6847 | 921 | 4294 | 417 | 2723 | 346 | 800 | 204 |
|
Приложение № 2 к Отчету о деятельности Центра за 2012 год |