Статья 10.1 закона о персональных данных: разбор коллизий
Статья 10.1 закона о персональных данных содержит множественные коллизии, ключевая из которых — сохранение механизма управления обработкой без правового основания для нее, что создает юридические риски для операторов.
С принятием статьи 10.1 законодатель обещал гражданам тонкую настройку контроля над своими данными, а бизнесу — прозрачные правила. Вместо этого операторы получили норму с внутренними конфликтами. Разбираемся, какие из них решаются толкованием, а какие создают реальные юридические риски.
Терминологический тупик: что мешает применить закон
Первая группа проблем кроется в базовых понятиях. Статья 10.1 оперирует категориями «раскрытие», «доступ», «распространение», но использует их непоследовательно.
«Доступ» не равен действию. По закону № 149-ФЗ доступ — это возможность получить информацию, а не факт её получения или использования.
- Оговорка «кроме предоставления доступа» (ч. 9) на этом фоне работает логично: оператор может открыть данные, но не имеет права их адресно рассылать или продавать массивы. Это кажущееся противоречие, которое снимается корректным толкованием.
- А вот оговорка «кроме получения доступа» ведёт в правовую ловушку. Использование информации — это операция обработки, которая входит в понятие доступа. Получается, что закон запрещает обработку (включая использование), но разрешает получение возможности использовать. В узком прочтении это запрещает читать то, что опубликовано. В широком — не запрещает почти ничего.
«Раскрытие» без определения. Закон определяет и распространение, и предоставление через «раскрытие», но сам этот термин не раскрыт ни в 152-ФЗ, ни в 149-ФЗ. Создан ли «акт раскрытия» в момент публикации, при первом ознакомлении адресата или при состоявшейся передаче — закон умалчивает.
Фундаментальная коллизия: чемодан без ручки
Главная проблема статьи 10.1 — не терминологическая, а структурная. Она возникла из-за конкретной правки между чтениями законопроекта.
В версии к первому чтению существовало логичное звено: пункт 10 части 1 статьи 6 признавал обработку общедоступных данных законной. Субъект лишь управлял границами этого основания через условия и запреты. Конструкция была замкнутой: «право даёт закон, субъект регулирует объём».
Ко второму чтению пункт 10 отменили. А механизм управления границами (условия и запреты) — оставили.
Что получилось в итоге:
- Фактическая открытость данных больше не является правовым основанием для обработки.
- Запреты и оговорки адресованы «неограниченному кругу лиц», но закон молчит о том, откуда у этого круга лиц берётся право начать обработку.
- Каждый последующий оператор обязан иметь собственное основание по статье 6 — согласие, законный интерес, исполнение договора.
Последствие для практики: оператору нужно ответить на два разных вопроса. Первый — что мне не запрещено условиями субъекта. Второй — почему мне вообще разрешено обрабатывать эти данные. Статья 10.1 подробно отвечает на первый и полностью игнорирует второй. Суды (дело № А40-5250/2017 и ряд других) последовательно требуют от каждого обработчика подтверждать законность своих действий, не принимая сам факт открытости данных за разрешение.
Инфраструктура, которой нет: как теряются запреты
Даже если субъект аккуратно расставил ограничения, закон не гарантирует, что они дойдут до адресата.
Условия не следуют за данными. Закон обязывает оператора опубликовать информацию об ограничениях, но не вводит обязательного идентификатора согласия, машиночитаемой метки или единого реестра. Третий обработчик, получивший данные, может просто не знать о наложенных субъектом условиях.
Изъятия без границ. Часть 11 выводит из-под действия запретов обработку в «общественных интересах», но не определяет, что это такое. Часть 15 полностью выводит из-под статьи госорганы. При этом освобождение от запретов не даёт правового основания для обработки — снимается только один замок из двух.
Право на «удаление» всего. Широко анонсированное право субъекта «удалить все данные» на деле оказалось разными механизмами прекращения передачи:
- Против первичного оператора (часть 12) — требование безусловно, работает без доказывания.
- Против третьих лиц (часть 14) — только если они нарушили закон, и только через суд. Механизм слабее всего там, где цепочка передачи длиннее всего. И ни в одном из случаев речь не идёт об удалении — только о прекращении раскрытия.
Реальные дефекты формы
Не все претензии к статье обоснованны. Например, её часто путают со статьёй 8 (общедоступные источники), хотя это разные режимы с разными объектами и целями. Так же безосновательны претензии к постановлению № 1119, которое регулирует требования безопасности, а не правовые основания.
Однако несколько дефектов подзаконных актов действительно создают проблемы:
- Интернет-центричная форма. Приказ № 18 требует указывать информационные ресурсы оператора. Это логично для сайта, но не работает для доски почёта, бумажного справочника или устного объявления.
- Письменная форма для чувствительных данных. Для обычной обработки специальных категорий (здоровье, политика) требуется письменное согласие. Для их публичного распространения статья 10.1 письменной формы не требует. Менее строгий режим для более рискованного действия.
- Шестимесячный вакуум. Закон вступил в силу 1 марта 2021 года, а обязательные требования к содержанию согласия — только 1 сентября. Всё это время операторы работали без формальных стандартов.
Вывод для практики
Из восьми выявленных реальных коллизий большинство имеют один корень: механизм управления обработкой (условия и запреты) сохранили, а правовое основание (пункт 10) для этой обработки отменили. Операторам стоит готовиться к тому, что соблюдение требований статьи 10.1 — лишь часть задачи. Гарантировать защиту можно только в комплексе с поиском собственного законного интереса или иного основания по статье 6 закона № 152-ФЗ.
Источник: https://habr.com/ru/articles/1062950/
Первоисточник: открыть оригинал