Публичное обсуждение проектов НПА

Проект Закона Республики Беларусь «Об изменении законов по вопросам защиты персональных данных»
Обсуждение проекта
AnaSecure
5
21.07.2026

Добрый день!

Поддерживая направление
развития законодательства о защите персональных данных и стремление законодателя к приведению норм Закона № 99-З «О защите персональных данных» в соответствие с современными реалиями обработки данных, необходимо отметить что отдельные положения проекта все же требуют доработки с точки зрения законодательной техники, гармонизации с действующим законодательством Республики Беларусь и обеспечения правовой определённости для субъектов правоотношений. Ниже представлены конкретные замечания по содержанию проекта:

1. Предлагаемая редакция абзаца 7 части первой пункта 5 статьи 5 Закона «О защите персональных данных» вводит в правовой оборот термин «информация о принятии решений с оценкой индивидуальной ситуации на основании исключительно автоматизированной обработки персональных данных». При этом проект закона не содержит ни определения самого понятия «автоматизированная обработка персональных данных», ни раскрытия содержания конструкции «исключительно автоматизированная обработка», ни дефиниции понятия «оценка индивидуальной ситуации». Указанные термины используются как самоочевидные, однако ни в действующей редакции Закона № 99-З, ни в проекте изменений им не даётся легального определения. Это означает, что операторы персональных данных, осуществляющие, в частности, скоринг, фильтрацию контента, алгоритмический отбор кандидатов, автоматизированную проверку транзакций и иные подобные процессы, не имеют правовых критериев для определения, подпадает ли их деятельность под рассматриваемую норму.

Закон Республики Беларусь от 17 июля 2018 г. № 130-З «О нормативных правовых актах» закрепляет требование, согласно которому содержание нормативного правового акта должно быть ясным, точным и внутренне согласованным, а используемые в нём термины - единообразными и определёнными. Введение в текст закона нового понятия, порождающего юридические обязанности для оператора и соответствующие права для субъекта, без его легального дефинирования прямо нарушает данный принцип. Субъект правоотношений не должен гадать, подпадает ли конкретная технология под регулирование - он должен иметь возможность однозначно квалифицировать свою деятельность на основании текста закона.

AnaSecure
5
21.07.2026

Отсутствие определения порождает несколько
взаимосвязанных проблем. Во-первых, оператор не способен определить момент возникновения обязанности по предоставлению субъекту информации о принятии автоматизированных решений, поскольку не ясно, какой степени автоматизации достаточно для квалификации обработки как «исключительно автоматизированной». Во-вторых, не определено, что отличает «оценку индивидуальной ситуации» от обычной обработки персональных данных - любая обработка так или иначе связана с индивидуальной информацией о субъекте. В-третьих, неизвестно, какое участие человека в процессе принятия решения исключает применение нормы: достаточно ли формального подтверждения результата оператором, или требуется содержательный анализ с возможностью изменения решения.

Центральная проблема состоит в том, что между двумя полюсами - полностью ручной обработкой и полностью автоматизированной - существует широкий спектр промежуточных режимов, которые действующее белорусское законодательство не описывает. Без критериев разграничения этих режимов оператор не может определить, распространяется ли на него норма о предоставлении информации об автоматизированных решениях. Это особенно критично для финансового сектора, где кредитный скоринг часто сочетает алгоритмическую оценку с ручным решением кредитного комитета, и для HR-сферы, где автоматические фильтры резюме дополняются человеческим отбором.

Европейский регламент 2016/679 (GDPR) демонстрирует существенно более детальный подход. GDPR различает два самостоятельных понятия - автоматизированную обработку как технический процесс и профилирование как содержательную оценку индивидуальных свойств, - каждое из которых имеет собственное легальное определение.

Федеральный закон Российской Федерации от 27 июля 2006 г. № 152-ФЗ «О персональных данных» в статье 16 также регулирует принятие решений на основании исключительно автоматизированной обработки персональных данных. Следует также отметить, что в российской правоприменительной практике и доктрине сложилось устойчивое понимание «исключительно автоматизированной обработки» как обработки, при которой решение принимается информационной системой без участия человека, причём участие человека должно быть не формальным, а содержательным - с возможностью фактически изменить результат.

AnaSecure
5
21.07.2026

2. Также проектом предлагается дополнение
статьи 14 Закона № 99-З новой частью, предусматривающей возможность не указания субъектом персональных данных тех сведений, которые оператор не обрабатывает.

Данная поправка вступает в прямой конфликт с императивными требованиями статьи 12 Закона Республики Беларусь от 18 июля 2011 г. № 300-З «Об обращениях граждан и юридических лиц», создавая правовую коллизию, которая не устранена ни формулировкой самой поправки, ни системными отсылками между законами.

Закон № 300-З в пункте 2 статьи 12 устанавливает исчерпывающий перечень обязательных реквизитов письменного обращения гражданина. Это требования являются императивными – без их соблюдения обращение не считается надлежаще оформленным и может быть оставлено без рассмотрения по существу в соответствии со статьёй 15 Закона № 300-З.

Предлагаемая поправка статьи 14 Закона № 99-З, напротив, допускает, что субъект персональных данных может не указывать отдельные сведения, если оператор их не обрабатывает. Возникает ситуация, при которой одно и то же действие гражданина – подача письменного заявления – одновременно подпадает под действие двух законов, предъявляющих взаимоисключающие требования к его форме. Ни принцип lex specialis, ни принцип lex posterior не разрешают эту коллизию удовлетворительно, поскольку оба закона регулируют смежные, но не поглощающие друг друга правоотношения.

Поправка не содержит указания на то, к каким именно заявлениям она применяется. Закон № 99-З в статье 14 закрепляет права субъекта на получение информации о обработке, доступ к своим данным, требование об их уточнении, блокировании или уничтожении. Эти заявления могут подаваться как вне рамок Закона об обращениях (если направляются непосредственно оператору в рамках реализации субъективных прав по Закону № 99-З), так и внутри них (если подпадают под определение обращения). Без явного разграничения этих двух ситуаций норма создаёт для правоприменителя неразрешимую дилемму: применять ли требования статьи 12 Закона № 300-З или руководствоваться освобождением, установленным новой частью статьи 14 Закона № 99-З.

AnaSecure
5
21.07.2026

Формулировка, предоставляющая оператору
право принять «дополнительные меры, направленные на идентификацию субъекта», страдает чрезмерной широтой. Не определено, какие именно меры допустимы: запрос дополнительных документов, личная явка, использование государственных информационных систем — всё это формально подпадает под понятие «дополнительных мер».

Важно отметить парадоксальный эффект предлагаемой нормы: вопреки декларируемой цели упростить взаимодействие между субъектом и оператором, она фактически увеличивает административную нагрузку на организации, осуществляющие обработку персональных данных.

При действующем регулировании операторы работают по унифицированным правилам. Заявление должно содержать полный комплект реквизитов, предусмотренных статьёй 12 Закона № 300-З. Оператор принимает документ, сверяет подпись и наличие обязательных данных - и приступает к рассмотрению по существу. Этот процесс отлажен, понятен персоналу и не требует индивидуальной оценки каждого обращения. Предлагаемая поправка разрушает этот единый стандарт. Каждый случай становится уникальным: один гражданин не указывает адрес, второй - номер телефона, третий - паспортные данные. Оператор вынужден индивидуально оценивать, какие меры идентификации применить в каждом конкретном случае.

Широкая дискреция оператора по выбору мер идентификации создаёт почву для конфликтов. Гражданин может считать, что оператор уклоняется от выполнения обязанностей по идентификации, если тот запросил слишком много дополнительных сведений. Или, напротив, оператор может опасаться чрезмерной уступчивости, опасаясь, что будет признано нарушение законодательства о защите персональных данных за недостаточную проверку.

Также не предусмотрено распределение расходов на идентификацию. Не урегулирована ситуация, при которой идентификация оказывается невозможной - заявление остаётся без рассмотрения без правовой основы для отказа.

AnaSecure
5
21.07.2026

Важно понимать, что оператор теперь несёт
ответственность за выбор мер идентификации. Если он выберет слишком лёгкий способ, а впоследствии выяснится, что обращение было подано не субъектом данных, а третьим лицом, оператор столкнётся с обвинением в нарушении режима защиты персональных данных. Если он выберет слишком строгий способ - получит жалобы на чрезмерную бюрократию и нарушение прав субъекта.

Наиболее уязвимыми оказываются граждане, обращающиеся к оператору с жалобами на неправомерную обработку их данных. Если оператор заявил, что не обрабатывает, например, адрес места жительства, гражданин вправе не указывать его в заявлении. Однако без адреса оператор не может направить письменный ответ, а Закон № 300-З требует именно письменного ответа на обращение. Возникает замкнутый круг: гражданин реализует право по Закону № 99-З,

Действующее законодательство выстраивает определённый баланс: Закон № 300-З защищает организации от необоснованных и анонимных обращений, а Закон № 99-З защищает граждан от чрезмерного сбора данных. Предлагаемая поправка смещает этот баланс. С одной стороны, она формально усиливает защиту от избыточного сбора данных, разрешая не указывать сведения, которые оператор не обрабатывает. С другой стороны, она предоставляет оператору практически неограниченные полномочия по дополнительной идентификации, которые могут быть использованы для затягивания или блокирования рассмотрения заявления. В результате гражданин получает меньше данных в бланке, но больше препятствий в их реализации.

Андрей Н
1
21.07.2026

Изучив итоговый вариант Закона Республики
Беларусь «Об изменении законов по вопросам защиты персональных данных», полагаем возможным обратить внимание на п.10 статьи 18 указанного закона, который вносит дополнение главой 21 в Закон Республики Беларусь от 7 мая 2021 г.  № 99-З ”О защите персональных данных“ (далее – Закон).

К с юридической, так и с бытовой точек зрения очевидно, что видеонаблюдение не допускается в местах предназначенных для переодевания, гигиены и других подобных местах, не связанных с выполнением трудовых обязанностей (п. 8 ст. 11 ТК РБ). На наш взгляд, с комнатами приёма пищи ситуация не так однозначна. Полагаем, что комнаты приёма пищи больше пространство публичное, с доступом для широкого круга лица и уровень ожидания приватности там заметно ниже, а видеозапись осуществляется в целях обеспечения сохранности ТМЦ, расследования инцидентов или разрешения конфликтных ситуаций. Полный запрет видеофиксации в комнатах приема пищи парализует системы безопасности и лишает оператора персональных данных возможности профилактики правонарушений.  

Предлагаем слова «приема пищи» из абз.2 п.1 статьи 91 исключить.

В предложенной редакции п.2 статьи 91, на наш взгляд, усматривается дисбаланс в пользу работника, что не соответствует принципу справедливого соотношения интересов всех заинтересованных лиц, закрепленному в п.2 статьи 4 Закона. Касаясь реализации права нанимателя, на основании абз. 8 ст. 6 Закона согласие субъекта персональных данных на обработку персональных данных не требуется в процессе трудовой (служебной) деятельности субъекта персональных данных в случаях, предусмотренных законодательством. Так, согласно п. 2 ч. 1 ст. 55 Трудового кодекса Республики Беларусь (далее — ТК) при организации труда работников наниматель обязан обеспечивать производственно-технологическую, исполнительскую и трудовую дисциплину, а работники, в свою очередь, обязаны обеспечивать соблюдение установленных требований к качеству производимой продукции, выполняемых работ, оказываемых услуг, не допускать брака в работе, соблюдать производственно-технологическую дисциплину (п. 4 ч. 1 ст. 53 ТК).  

Исходя из вышеизложенного предлагаем п.2 статьи 91 изложить в следующей редакции: Оператор не вправе использовать технические средства, осуществляющие видеозапись, с целью целенаправленного избирательного наблюдения и контроля за действиями конкретных работников или учёта их рабочего времени.

Владимир Дикий
1
21.07.2026
Предлагаю следующую редакцию пунктов 1
и 2 статьи 9-1, которая вносится в Закон РБ "О защите персональных данных":

"Статья 9-1. Обработка персональных данных посредством технических средств, осуществляющих видео-,  аудиозапись

1. При обработке персональных данных посредством технических средств, осуществляющих видео-, аудиозапись, оператор (уполномоченное лицо) должен принимать меры по исключению или минимизации случаев записи информации, не связанной с заявленной целью.

Осуществление видео-, аудиозаписи не допускается в местах, предназначенных для удовлетворения личных нужд субъекта персональных данных (переодевания, гигиены и других подобных местах), если иное не предусмотрено законодательными актами.

2. Оператор не вправе устанавливать технические средства, осуществляющие видеозапись, с целью избирательного наблюдения и контроля за действиями конкретных работников, учета рабочего времени, контроля трудовой и исполнительской дисциплины или для оценки эффективности труда работников, за исключением выполнения мероприятий, направленных на обеспечение здоровых и безопасных условий труда, а также в целях профилактики правонарушений."

Поясняю - из первого пункта предлагаю исключить слова "приема пищи", поскольку видеокамеры в кафе, столовых, ресторанах и т.п. направлены, как правило, на обеспечение безопасности.

Второй пункт дополнен словами "за исключением выполнения мероприятий, направленных на обеспечение здоровых и безопасных условий труда, а также в целях профилактики правонарушений", в связи с тем, что первоначальная формулировка противоречит требованиям ТК РБ, Закона РБ "Об охране труда", а также требованиям МВД и СК по профилактике правонарушений. Если кто-то из коллег сталкивался с ЧП на производстве, они подтвердят - сотрудник милиции или следователь всегда спрашивает наличие видеозаписи происшествия. Поэтому я согласен, что ставить камеру, направленную прямо на работника - это перебор. Но ставить камеру в рабочем кабинете или на производстве - это уже обязанность в наше время.  В Китае видеокамеры на каждом шагу и это, конечно, не ликвидирует преступность, но намного повышает эффективность правоохранительных органов.  А мы такими ограничениями, изложенными в пункте 2 статьи 9-1, возвращаемся в 20-й век.
Михаил Легков
7
21.07.2026

Предлагаем внести следующие дополнения
в проект Закона Республики Беларусь «Об изменении законов по вопросам защиты персональных данных» (далее – Проект Закона), предусматривающего внесение изменений, в том числе в Закон Республики Беларусь от 07.05.2021 N 99-З «О защите персональных данных» (далее – Закон).

1. Абзац седьмой п. 5 ст. 5 Закона предлагаем изложить с следующей редакции:

«информацию о принятии на основании исключительно автоматизированной обработки персональных данных решений с оценкой индивидуальной ситуации, порождающих для субъекта персональных данных юридически значимые последствия в виде возникновения, изменения или прекращения правоотношений или иным образом затрагивающих его права и законные интересы (за исключением случаев, когда оператором не принимаются такие решения на основании исключительно автоматизированной обработки персональных данных);».

По нашему мнению, п. 5 ст. 5 Закона сформулирован как императивная норма, которая обязывает каждого оператор предоставить субъекту персональных данных (далее – Субъект ПДн) информацию, определённую в вышеназванном структурном элементе Закона.

Вместе с тем полагаем, что многие операторы в принципе на основании исключительно автоматизированной обработки персональных данных не принимают решений с оценкой индивидуальной ситуации, порождающих для Субъекта ПДн юридически значимые последствия в виде возникновения, изменения или прекращения правоотношений или иным образом затрагивающих его права и законные интересы, в связи с чем считаем, что следует указать об отсутствии обязанности предоставления такой информации у тех операторов, которые не принимают такие решения на основании исключительно автоматизированной обработки персональных данных.

Михаил Легков
7
21.07.2026

2. Действующая редакция части первой п.
4 ст. 11 Закона предусматривает, что при предъявлении Субъектом ПДн к оператору требования о внесении изменений в свои персональные данные в случае, если персональные данные являются неполными, устаревшими или неточными, субъект подает оператору заявление в порядке, установленном статьей 14 Закона, с приложением соответствующих документов и (или) их заверенных в установленном порядке копий, подтверждающих необходимость внесения изменений в персональные данные.

Пунктом 12 Проекта Закона предусмотрено, что соответствующие документы и (или) их заверенные в установленном порядке копии, подтверждающие необходимость внесения изменений в персональные данные, предоставляются Субъектом ПДн при необходимости.

По нашему мнению, в каждом конкретном случае такую необходимость можно трактовать по-разному. Также остается открытым вопрос, кто определяет такую необходимость в каждой конкретной ситуации (оператор или Субъект ПДн).

В случаях, когда по заявлению Субъекта ПДн изменяются его персональные данные без предоставления соответствующих документов и (или) их заверенных в установленном порядке копий, подтверждающих необходимость внесения изменений в персональные данные, оператор вынужден считать предоставленные Субъектом ПДн измененные персональные данные достоверными и относящимися именно к этому Субъекту ПДн, а не иному физическому лицу.

Возможна ситуация, при которой Субъект ПДн потребует изменить его персональные данные без предоставления подтверждающих документов (их копий), но укажет в качестве своих новых (измененных) персональных данных (например, номер мобильного телефона) персональные данные, фактические относящиеся к иному физическому лицу, в результате чего оператор в таком случае не по своей вине начнет незаконную обработку персональных данных иного физического лица (например, начнет осуществлять рекламную рассылку на номер телефона).

В связи с этим предлагаем в п. 4 ст. 11 Закона предусмотреть положения, в соответствии с которыми Субъект ПДн, подписывая заявление об изменении его персональных данных, гарантирует достоверность предоставляемых им новых (измененных) персональных данных и их принадлежность именно ему, а оператор освобождается от ответственности за последствия несостоятельности указанной гарантии Субъект ПДн.

Михаил Легков
7
21.07.2026

3. В соответствии с п. 18 Проекта Закона
Закон дополняется ст. 17-1, регулирующей вопросы определения оператором (уполномоченным лицом) структурного подразделения или лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных применительно к абзацу второму п. 3 ст. 17 Закона.

В ст. 17-1 холдингам предоставляется право, независимо от количества субъектов, персональные данные которых обрабатывает организация холдинга, принять решение о передаче всех или части функций структурного подразделения или лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных, управляющей компании (собственнику) на основании учредительных документов участников холдинга, договоров доверительного управления или договоров, в соответствии с которыми управляющей компанией приобретаются права по управлению деятельностью дочерних компаний.

В соответствии с частью девятой ст. 53 Закона Республики Беларусь от 09.12.1992 № 2020-XII «О хозяйственных обществах» полномочия исполнительного органа хозяйственного общества по решению общего собрания участников хозяйственного общества могут быть переданы по договору другой коммерческой организации (управляющей организации).

На практике часто встречаются случаи, когда компании передают исполнение полномочий своего исполнительного органа хозяйственного общества другой коммерческой организации (управляющей организации) по договору оказание услуг по управлению юридическим лицом, при этом такое сотрудничество управляющей и управляемой(-ых) организацией не образует холдинг.

В то же время, в описанной ситуации схема взаимоотношений между управляющей и управляемой(-ыми) организациями схожа со схемой взаимоотношений между юридическими лицами, образующими холдинг, а именно: есть одна управляющая компания (организация), которая управляет (осуществляет функции исполнительного органа) деятельностью управляемых организаций.

В этой связи, с учетом целей законопроекта, указанных в обосновании к нему, предлагаем в п. 2 ст. 17-1 Закона предусмотреть также право для оператора, независимо от численности его работников и количества Субъектов ПДн, персональные данные которых он обрабатывают, принять решение о передаче всех или части функций структурного подразделения или лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных, управляющей организации, действующей в качестве исполнительного органа такого оператора на основании договора, в соответствии с которым управляющая организация оказывает услуги по управлению юридическим лицом (оператором).

ДЕВСТРИМ
5
21.07.2026

Изучение проекта Закона Республики Беларусь
«Об изменении законов по вопросам защиты персональных данных» (далее – проект Закона) показывает, что предлагаемые изменения направлены на совершенствование правового регулирования, снижение административной нагрузки на организации и закрепление сложившейся практики применения Закона Республики Беларусь от 7 мая 2021 г. № 99-З «О защите персональных данных» (далее – Закон № 99-З). Указанные подходы представляются обоснованными и заслуживают поддержки.

Наряду с этим, анализ накопленного опыта правоприменения, а также практики внедрения информационных систем в различных сферах, позволяет обратить внимание на отдельные вопросы, которые не нашли отражения в проекте Закона, но имеют существенное значение для обеспечения полноценной защиты прав субъектов персональных данных, а также для соблюдения заявленной цели проекта Закона по снижению административной нагрузки на операторов. В этой связи ниже излагаются предложения, которые, как ожидается, могут быть учтены в ходе дальнейшей работы над проектом Закона.

Предложение № 1

О журнале обработки персональных данных для операторов

В целях обеспечения возможности подтверждения фактов обработки персональных данных и повышения уровня доверия субъектов к операторам предлагается дополнить Закон № 99-З статьей 17² следующего содержания:

Статья 17². Журнал обработки персональных данных

Оператор (уполномоченное лицо) обеспечивает фиксацию в журнале обработки персональных данных следующих событий:

поступление персональных данных в информационную систему оператора (уполномоченного лица) с указанием даты, источника и способа получения;

предоставление доступа к персональным данным с указанием лица, которому предоставлен доступ, даты, цели и объема предоставленных данных;

изменение персональных данных с указанием даты, лица, осуществившего изменение, и характера изменений;

передача персональных данных третьим лицам (в том числе трансграничная) с указанием получателя, даты, объема и основания передачи;

удаление персональных данных с указанием даты и основания удаления;

блокирование персональных данных с указанием даты и основания блокирования.

Журнал обработки персональных данных должен обеспечивать возможность восстановления полной истории обработки персональных данных каждого субъекта, включая сведения о получении, использовании, предоставлении, изменении, блокировании и удалении персональных данных.

Срок хранения записей в журнале составляет не менее срока хранения соответствующих персональных данных, но не менее трех лет после их удаления.

Обоснование. Как показывает практика, отсутствие обязательной фиксации событий обработки создает трудности как для операторов при подтверждении законности своих действий, так и для субъектов при реализации права на получение информации о своих данных.