4. ПРАВА И ОБЯЗАННОСТИ СУБЪЕКТА ПЕРСОНАЛЬНЫХ ДАННЫХ И ОПЕРАТОРА В ОБЛАСТИ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ4.1.Субъект персональных данных имеет право, если иное не предусмотрено законодательными актами:4.1.1. получать информацию, касающуюся обработки его персональных данных;
4.1.2. получать информацию о предоставлении его персональных данных третьим лицам в случаях, предусмотренных законодательством;
4.1.3. обращаться с требованием прекращения обработки персональных данных, включая их удаление, блокирование, в случаях, предусмотренных законодательством;
4.1.4. обжаловать действия (бездействие) и решения Оператора, связанные с обработкой персональных данных;
4.1.5. отзывать свое согласие на обработку персональных данных в случаях, предусмотренных Законом о персональных данных и иными актами законодательства;
4.1.6. обращаться к Оператору для внесения изменений в персональные данные, которые являются неполными, устаревшими или неточными, в случаях, предусмотренных законодательством;
4.1.7. осуществлять другие права, предусмотренные Законом о персональных данных и иными актами законодательства.
4.2.Оператор имеет право:4.2.1. самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено законодательством;
4.2.2. поручить обработку персональных данных другому лицу, если иное не предусмотрено законодательством, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Законом о персональных данных;
4.2.3. в случае отзыва субъектом персональных данных согласия на обработку персональных данных Операторвправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в Законе о персональных данных;
4.2.4. получать достоверные персональные данные от субъекта персональных данных;
4.2.5. осуществлять иные права, предусмотренные законодательством Республики Беларусь и локальными правовыми актами Оператора в области обработки и защиты персональных данных.
4.3.Оператор обязано:4.3.1. издавать документы, определяющие политику в отношении обработки персональных данных;
4.3.2. применять правовые, организационные и технические меры для защиты персональных данных субъектов персональных данных от неправомерного или случайного доступа к ним, удаления, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий;
4.3.3. разъяснять субъектам персональных данных юридические последствия отказа предоставить их персональные данные, если предоставление персональных данных является обязательным в соответствии с законодательством;
4.3.4. блокировать неправомерно обрабатываемые персональные данные, прекращать обработку персональных данных в соответствии с законодательством;
4.3.5. уведомлять субъектов персональных данных об устранении допущенных нарушений при обработке их персональных данных;
4.3.6. представлять субъектам персональных данных по их просьбе или их представителям информацию, касающуюся обработки их персональных данных, в порядке, установленном законодательством и локальными правовыми актами;
4.3.7. осуществлять внутренний контроль и (или) аудит соответствия обработки персональных данных законодательству о персональных данных, требованиям к защите персональных данных, политике оператора в отношении обработки персональных данных, локальным правовым актам Оператора;
4.3.8. организовывать обработку персональных данных в соответствии с требованиями Закона о персональных данных;
4.3.9. отвечать на обращения и запросы субъектов персональных данных в соответствии с требованиями Закона о персональных данных;
4.3.10. сообщать в уполномоченный орган по защите прав субъектов персональных данных о нарушениях систем защиты персональных данных незамедлительно, но не позднее трех рабочих дней после того, как стало известно о таких нарушениях;
4.3.11. исполнять требования уполномоченного органа по защите прав субъектов персональных данных об устранении нарушений законодательства о персональных данных.
4.3.12. исполнять иные обязанности, предусмотренные Законом о персональных данных.
4.4. Порядок реализации прав субъекта персональных данных4.4.1. Субъекты персональных данных в соответствии с
Законом Республики Беларусь от 7 мая 2021 г. № 99-З ”О защите персональных данных“ (далее – Закон) наделены широким кругом прав. Права субъекта персональных данных являются действенным инструментом контроля за обработкой принадлежащих ему персональных данных.
4.4.2. Соответствующие права принадлежат субъекту персональных данных вне зависимости от правового основания обработки персональных данных (на основании согласия либо без его получения).
4.4.3. Основные права субъектов персональных данных закреплены в Законе. К ним относятся:
4.4.3.1. право на отзыв согласия;В соответствии с пунктом 8 статьи 5 Закона субъект персональных данных вправе отозвать свое согласие в порядке, установленном Законом.
Право на отзыв согласия субъекта персональных данных может быть реализовано только в том случае, когда правовым основанием обработки персональных данных выступает согласие субъекта персональных данных.
В случаях, когда обработка персональных данных осуществляется без согласия субъекта персональных данных на ином правовом основании (например, в целях совершения действий, установленных в договоре, который заключил и оператор, и субъект персональных данных), субъект персональных данных рассматриваемым правом не обладает.
В этой связи при поступлении заявления субъекта персональных данных о реализации права на отзыв согласия оператор сообщает ему о невозможности реализации данного права.
Правовым последствием отзыва является утрата оператором права на обработку персональных данных этого субъекта, за исключением случаев, когда оператор имеет иные предусмотренные Законом основания для обработки таких данных.
4.4.3.2. право на получение информации, касающейся обработки персональных данных;Субъект персональных данных имеет право на получение информации, касающейся обработки своих персональных данных, содержащей:
− наименование (фамилию, собственное имя, отчество (если таковое имеется)) и место нахождения (адрес места жительства (места пребывания)) оператора;
− подтверждение факта обработки персональных данных оператором (уполномоченным лицом);
− его персональные данные и источник их получения;
− правовые основания и цели обработки персональных данных;
− срок, на который дано его согласие;
− наименование и место нахождения уполномоченного лица, которое является государственным органом, юридическим лицом Республики Беларусь, иной организацией, если обработка персональных данных поручена такому лицу;
− иную информацию, предусмотренную законодательством.
Оператор обязан в течение пяти рабочих дней после получения соответствующего заявления субъекта персональных данных, если иной срок не установлен законодательными актами, предоставить ему в доступной форме информацию, касающуюся обработки персональных данных либо уведомить его о причинах отказа в ее предоставлении. Предоставляется такая информация субъекту персональных данных бесплатно, за исключением случаев, предусмотренных законодательными актами.
Информация, касающаяся обработки персональных данных субъекта, не предоставляется:
− если персональные данные могут быть получены любым лицом посредством направления запроса в порядке, установленном законодательством, либо доступа к информационному ресурсу (системе) в глобальной компьютерной сети Интернет;
− если обработка персональных данных осуществляется:
− в соответствии с законодательством о государственной статистике;
− в соответствии с законодательством в области национальной безопасности, об обороне, о борьбе с коррупцией, о борьбе с терроризмом и противодействии экстремизму, о предотвращении легализации доходов, полученных преступным путем, финансирования террористической деятельности и финансирования распространения оружия массового поражения, о Государственной границе Республики Беларусь;
− в соответствии с законодательством об оперативно-розыскной деятельности, процессуально-исполнительным законодательством об административных правонарушениях, уголовно-процессуальным, уголовно-исполнительным законодательством;
− по вопросам ведения криминалистических учетов;
− в иных случаях, предусмотренных законодательными актами.
4.4.3.3. право требовать внесения изменений в персональные данные;Субъект персональных данных вправе требовать от оператора внесения изменений в свои персональные данные в случае, если персональные данные являются неполными, устаревшими или неточными.
При подаче заявления для внесения изменений в персональные данные субъект персональных данных прилагает соответствующие документы и (или) их заверенные в установленном порядке копии, подтверждающие необходимость внесения изменений.
Оператор обязан в пятнадцатидневный срок после получения заявления субъекта персональных данных внести соответствующие изменения в его персональные данные и уведомить об этом субъекта персональных данных либо уведомить субъекта персональных данных о причинах отказа во внесении таких изменений, если иной порядок внесения изменений в персональные данные не установлен законодательными актами.
4.4.3.4. право на получение информации о предоставлении персональных данных третьим лицам;Субъект персональных данных вправе получать от оператора информацию о предоставлении своих персональных данных третьим лицам.
Данное право может быть реализовано один раз в календарный год, а предоставление соответствующей информации осуществляется бесплатно.
Оператор обязан в пятнадцатидневный срок после получения заявления субъекта персональных данных:
− предоставить ему информацию о том, какие персональные данные этого субъекта и кому предоставлялись в течение года, предшествовавшего дате подачи заявления, либо
− уведомить субъекта персональных данных о причинах отказа в ее предоставлении.
Информация о предоставлении персональных данных третьим лицам может не предоставляться, если обработка персональных данных осуществляется в соответствии с законодательством об исполнительном производстве, при осуществлении правосудия и организации деятельности судов общей юрисдикции, а также в случаях, предусмотренных пунктом 3 статьи 11 Закона:
− если персональные данные могут быть получены любым лицом посредством направления запроса в порядке, установленном законодательством, либо доступа к информационному ресурсу (системе) в глобальной компьютерной сети Интернет;
− если обработка персональных данных осуществляется:
− в соответствии с законодательством о государственной статистике;
− в соответствии с законодательством в области национальной безопасности, об обороне, о борьбе с коррупцией, о борьбе с терроризмом и противодействии экстремизму, о предотвращении легализации доходов, полученных преступным путем, финансирования террористической деятельности и финансирования распространения оружия массового поражения, о Государственной границе Республики Беларусь;
− в соответствии с законодательством об оперативно-розыскной деятельности, процессуально-исполнительным законодательством об административных правонарушениях, уголовно-процессуальным, уголовно-исполнительным законодательством;
− по вопросам ведения криминалистических учетов;
− в иных случаях, предусмотренных законодательными актами.
4.4.3.5. право требовать прекращения обработки персональных данных и (или) их удаления;Субъект персональных данных вправе требовать от оператора бесплатного прекращения обработки своих персональных данных, включая их удаление, при отсутствии оснований для обработки персональных данных, предусмотренных Законом и иными законодательными актами, например:
− при обработке персональных данных по истечению установленного срока их хранения;
− если персональные данные носят избыточный характер;
− если нет надлежащего правового основания для обработки персональных данных.
Оператор при отсутствии оснований для обработки персональных данных обязан в пятнадцатидневный срок после получения заявления субъекта персональных данных прекратить обработку персональных данных, а также осуществить их удаление (обеспечить прекращение обработки персональных данных, а также их удаление уполномоченным лицом) и уведомить об этом субъекта персональных данных.
При отсутствии технической возможности удаления персональных данных оператор обязан принять меры по недопущению дальнейшей обработки персональных данных, включая их блокирование, и уведомить об этом субъекта персональных данных в тот же срок.
Следует учитывать, что оператор вправе отказать субъекту персональных данных в удовлетворении требований о прекращении обработки его персональных данных и (или) их удалении при наличии оснований для обработки персональных данных, предусмотренных Законом и иными законодательными актами. Например, если законодательством установлена необходимость хранения документов, содержащих персональные данные, в течении определенного срока.
4.4.3.6. право на обжалование действий (бездействия) и решений оператора, связанных с обработкой персональных данных;Субъект персональных данных вправе обжаловать действия (бездействие) и решения оператора, нарушающие его права при обработке персональных данных, в уполномоченный орган по защите прав субъектов персональных данных.
Принятое уполномоченным органом по защите прав субъектов персональных данных решение может быть обжаловано субъектом персональных данных в суд в порядке, установленном гражданским процессуальным законодательством.
4.4.3.7. право на возмещение морального вреда.Субъект персональных данных имеет право на возмещение морального вреда, причиненного вследствие нарушения его прав, установленных Законом.
Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.
Компенсация морального вреда осуществляется в соответствии с гражданским и гражданским процессуальным законодательством.
4.4.4. Права субъекта персональных данных реализуются путем подачи заявления оператору. В случае направления заявления субъекта персональных данных для реализации своих прав уполномоченному лицу, последний не обязан отвечать на данный запрос. Вместе с тем, ответ уполномоченным лицом на заявление субъекта персональных данных не будет противоречить законодательству о персональных данных.
4.4.5. Порядок подачи заявления субъектом персональных данных оператору установлен в статье 14 Закона.
4.4.6. Для реализации прав, предусмотренных статьями 10 – 13 Закона, субъекту персональных данных необходимо подать оператору заявление в письменной форме либо в виде электронного документа.
4.4.7. Заявление субъекта персональных данных должно содержать:● фамилию, собственное имя, отчество (если таковое имеется) субъекта персональных данных, адрес его места жительства (места пребывания);
● дату рождения субъекта персональных данных;
● идентификационный номер субъекта персональных данных, при отсутствии такого номера – номер документа, удостоверяющего личность субъекта персональных данных, в случаях, если эта информация указывалась субъектом персональных данных при даче своего согласия оператору или обработка персональных данных осуществляется без согласия субъекта персональных данных;
● изложение сути требований субъекта персональных данных;
● личную подпись либо электронную цифровую подпись субъекта персональных данных.
Ответ на заявление направляется субъекту персональных данных в форме, соответствующей форме подачи заявления, если в самом заявлении не указано иное.
Срок ответа на заявление зависит от реализуемого субъектом персональных данных права (часть первая пункта 2 статьи 10, пункт 2, часть вторая пункта 4 статьи 11, пункт 2 статьи 12, часть первая пункта 2 статьи 13 Закона):
Реализуемое право субъекта персональных данных | Срок ответа субъекту персональных данных |
Отзыв согласия | 15 дней после получения заявления |
Получение информации об обработке персональных данных | 5 дней после получения заявления |
Внесение изменений в персональные данные | 15 дней после получения заявления |
Получение информации о предоставлении персональных данных третьим лицам | 15 дней после получения заявления |
Прекращение обработки персональных данных (их удаление) | 15 дней после получения заявления |
5. ПРАВИЛА ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ5.1.Персональные данные обрабатываются с согласия субъекта персональных данных на обработку его персональных данных, если иное не предусмотрено законодательством в сфере защиты персональных данных.
5.2.Согласие может быть дано в одной из следующих форм:
1) в письменной форме путем подписания документа, в котором выражено согласие субъекта персональных данных на обработку персональных данных;
2) в форме электронного документа путем подписания документа с помощью специальных программ с использованием электронной цифровой подписи;
3) в другой электронной форме:
- путем введения кода, полученного в СМС-сообщении или в письме на электронную почту.
- путем проставления соответствующей отметки на интернет-сайте.
- другими способами, позволяющими установить факт получения согласия.
5.3.Оператор без согласия субъекта персональных данных не раскрывает третьим лицам и не распространяет персональные данные, если иное не предусмотрено законодательством.
5.4.Оператор вправе поручить обработку персональных данных от своего имени или в своих интересах уполномоченному лицу на основании заключаемого с этим лицом договора.
5.5.Договор с уполномоченным лицом должен содержать:
5.5.1. цели обработки персональных данных;
5.5.2. перечень действий, которые будут совершаться с персональными данными уполномоченным лицом;
5.5.3. обязанности по соблюдению конфиденциальности персональных данных;
5.5.4. меры по обеспечению защиты персональных данных в соответствии со ст.17 Закона о защите персональных данных.
5.6.Персональные данные у Оператора обрабатываются, как правило, с использованием средств автоматизации. Допускается обработка в установленном порядке персональных данных без использования средств автоматизации, если при этом обеспечиваются поиск персональных данных и (или) доступ к ним по определенным критериям (журнал, список и др.).
5.7.На основании заключенных договоров Оператор поручает обработку персональных данных клиентов Оператора, осуществляющих оплату услуг на Сайте Оператора следующим уполномоченным лицам (далее - УЛ):
Наименование УЛ, УНП | Место нахождения УЛ | Цель обработки персональных данных | Перечень обрабатываемых персональных данных | Перечень действий УЛ по обработке персональных данных | Срок обработки |
| | Обеспечение технической возможности проведения платежей с использованием банковских пластиковых карточек | Фамилия и имя держателя карточки, номер банковской карточки, CVC/CVV, адрес электронной почты, ID-заказа | сбор, систематизация, хранение, использование, предоставление, удаление персональных данных | 5 лет с момента осуществления платежа |
6. ТРАНСГРАНИЧНАЯ ПЕРЕДАЧА ДАННЫХ6.1.Оператор при осуществлении своей деятельности имеет намерение осуществлять трансграничную передачу данных.
6.2.Трансграничная передача данных может быть осуществлена контрагентам в иностранных государствах, оказывающих Оператору услуги, связанные с осуществлением деятельности.
6.3.Трансграничная передача персональных данных запрещается, если на территории иностранного государства не обеспечивается надлежащий уровень защиты прав субъектов персональных данных, за исключением случаев, когда:
6.3.1. дано согласие субъекта персональных данных при условии, что субъект персональных данных проинформирован о рисках, возникающих в связи с отсутствием надлежащего уровня их защиты;
6.3.2. персональные данные получены на основании договора, заключенного (заключаемого) с субъектом персональных данных, в целях совершения действий, установленных этим договором;
6.3.3. персональные данные могут быть получены любым лицом посредством направления запроса в случаях и порядке, предусмотренных законодательством;
6.3.4. такая передача необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных или иных лиц, если получение согласия субъекта персональных данных невозможно;
6.3.5. персональные данные обрабатываются в рамках исполнения международных договоров Республики Беларусь;
6.3.6. такая передача осуществляется органом финансового мониторинга в целях принятия мер по предотвращению легализации доходов, полученных преступным путем, финансирования террористической деятельности и финансирования распространения оружия массового поражения в соответствии с законодательством;
6.3.7. получено соответствующее разрешение уполномоченного органа по защите прав субъектов персональных данных.
6.4.Перечень стран, на территории которых обеспечивается надлежащий уровень защиты прав субъектов персональных данных, определен приказом директора Национального центра защиты персональных данных Республики Беларусь от 15 ноября 2021 г. № 14.
7. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ7.1.Вопросы, касающиеся обработки персональных данных, не закрепленные в настоящей Политике, регулируются законодательством Республики Беларусь.
7.2.Оператор имеет право по своему усмотрению изменять и (или) дополнять условия настоящей Политики без предварительного и (или) последующего уведомления субъектов персональных данных.