Статья 10.1 152-ФЗ: противоречия и неработоспособность

Статья 10.1 152-ФЗ, вводящая отдельное согласие на распространение персональных данных, содержит внутренние противоречия и практически нереализуема, что показывает анализ её принятия от инициативы до финала.

152-ФЗперсональные данныесогласие на распространениезаконодательствоанализ
Статья 10.1 152-ФЗ: противоречия и неработоспособность

С 1 марта 2021 года в 152-ФЗ действует статья 10.1, которая требует оформлять согласие на распространение персональных данных отдельно. На практике оказалось, что выполнить это требование почти невозможно: закон содержит внутренние противоречия, а его ключевые понятия не согласованы с остальным регулированием. Автор, практикующий специалист по защите данных, восстановил историю этого законопроекта — от первоначальной идеи до финального текста, чтобы понять, что именно пошло не так.

Проблема, которую хотели решить: миф о полной открытости

Инициатор поправок депутат Антон Горелкин в пояснительной записке утверждал, что данные, однажды опубликованные в интернете, могут свободно собираться и обрабатываться кем угодно — для таргетированной рекламы, построения профилей и других целей. К 2020 году это было не совсем верно: Верховный Суд уже подтвердил (дело № А40-5250/2017), что сведения из открытых профилей социальных сетей не становятся автоматически «общедоступными персональными данными» в юридическом смысле. Оператор и так обязан иметь согласие или другое основание по статье 6, соблюдать цель обработки и конфиденциальность.

Однако реальные пробелы в законе действительно были. Фактическая открытость данных не совпадала с юридическим режимом «общедоступного источника» (статья 8). Оставался неясным статус сведений, которые человек публикует сам, без специального согласия оператору. И у субъекта не было простого способа отследить всех последующих обработчиков и остановить использование данных по цепочке. Именно эта проблема — контроль над последующим использованием — стала ядром реформы, хотя в пояснительной записке её окружили более широкими и не всегда точными формулировками.

От первой версии до финала за 43 дня

Первоначальный законопроект № 1057337-7 от 17 ноября 2020 года полностью менял статью 8 и вводил механизм отдельного согласия. Субъект должен был построчно указать, какие именно сведения он разрешает сделать общедоступными, на каких интернет-ресурсах они появятся, а также (по желанию) установить условия и запреты на дальнейшее использование. Важным элементом были оговорки «кроме предоставления доступа» (оператор может показать данные, но не передавать их сторонним лицам) и «кроме получения доступа» (те, кто увидел данные, могут их только просмотреть, но не извлекать и не обрабатывать). Уже на этой стадии возникла проблема: термин «доступ» в 152-ФЗ не определён, а в смежном Законе об информации он означает «возможность получения информации и её использования» — то есть охватывает не только просмотр, но и последующую работу с данными. Разграничить «посмотреть» и «присвоить» через этот термин было невозможно.

Законопроект прошёл Госдуму за 43 дня — от внесения до подписи президента 30 декабря 2020 года. Между первым и третьим чтениями прошло всего 14 дней. При этом обсуждение концепции было сжатым: профильный комитет в своём заключении прямо указал, что «заявленные цели защиты прав не достигаются положениями самого законопроекта», а Правовое управление предупредило о терминологическом противоречии с понятием «доступ». Несмотря на это, проект приняли в первом чтении 318 голосами, а ко второму чтению его полностью переработали поправками другого депутата — Сергея Боярского.

Что изменилось между чтениями

Ко второму чтению концепцию собрали заново:

  • Вместо новой редакции статьи 8 появилась отдельная статья 10.1, а старая статья 8 осталась без изменений. Возникли две параллельные модели распространения данных.
  • Пункт 10 части 1 статьи 6 (данные, сделанные общедоступными самим субъектом) отменили — именно он раньше служил обработчикам основанием для ссылок на «фактическую открытость».
  • Термин «общедоступные персональные данные» заменили на громоздкую конструкцию «персональные данные, разрешённые субъектом для распространения».
  • Требования к содержанию согласия делегировали подзаконному акту Роскомнадзора, а не прописали непосредственно в законе.
  • Оговорки «кроме доступа» перешли в новую статью почти без изменений, хотя их нестыковка с определением «доступа» не была устранена.
  • Правила для самостоятельно раскрытых или утекших данных (части 2 и 3 статьи 10.1) возложили бремя доказывания законности на каждого, кто эти данные получает.

По сути, проблема, которую декларировал Горелкин (обработчики апеллировали к «публичности» данных, а Роскомнадзор — к принципу цели обработки), была решена отменой пункта 10 части 1 статьи 6. Но произошло это попутно, без системной увязки с остальными нормами.

Расхождение обещаний и реального текста

Публичные заявления авторов не совпадали с тем, что в итоге попало в закон. Сергей Боярский 21 декабря говорил о замене термина на «информацию ограниченного доступа» — такого термина в принятом тексте нет. Антон Горелкин обещал, что оператор будет обязан по запросу «удалить вообще все данные, касающиеся вашей персоны», — в реальности прекращается не обработка целиком, а только передача данных, и сам оператор (адресат требования) может продолжать обрабатывать эти сведения.

В результате реформа, призванная защитить субъекта от неконтролируемого сбора данных, создала конструкцию, которую практически невозможно корректно применить в условиях действующего закона. Следующая часть анализа будет посвящена конкретным противоречиям статьи 10.1 и попыткам найти непротиворечивый алгоритм для операторов.

Источник: https://habr.com/ru/articles/1062896/

Первоисточник: открыть оригинал