Публичное обсуждение проектов НПА

Проект Закона Республики Беларусь «Об изменении законов по вопросам защиты персональных данных»
Обсуждение проекта
ДЕВСТРИМ
5
21.07.2026

Предложение № 2

Об утверждении
типовых форм и типовых отраслевых моделей обработки персональных данных

В целях обеспечения единообразного применения норм о сооператорстве и поручении обработки, а также практического применения требований Закона № 99-З в отраслях с большим числом небольших операторов, не имеющих юридических служб, предлагается дополнить пункт 3 статьи 18 Закона № 99-З следующими абзацами:

утверждает типовые (примерные) формы:

договора о совместной обработке персональных данных (сооператорства);

договора поручения обработки уполномоченному лицу, включая условия привлечения субуполномоченных лиц;

разрабатывает и размещает типовые (примерные) формы договоров и рекомендации по построению отраслевых моделей обработки персональных данных, в том числе совместно с государственными органами и организациями, осуществляющими регулирование в соответствующих сферах.

Обоснование. Типовые формы и отраслевые модели являются наименее затратным способом перевода новых конструкций проекта из текста закона в массовую практику. Для регулятора это инструмент масштабирования: единообразные договоры и модели упрощают контроль и создают предсказуемую практику применения новых институтов без увеличения ресурсной нагрузки на уполномоченный орган. Для организаций, особенно небольших (спорт, туризм, образование, общественные объединения), - возможность использовать корректные юридические конструкции без привлечения дорогостоящих специалистов.

ДЕВСТРИМ
5
21.07.2026
Предложение № 3 Об урегулировании режима
данных в резервных копиях В целях реализации права субъекта на удаление персональных данных и устранения правовой неопределенности в части хранения данных в резервных копиях предлагается дополнить статью 13 Закона № 99-З абзацами следующего содержания: Статья 13. Прекращение обработки персональных данных и их удаление … Персональные данные, удаленные из действующих информационных систем оператора, но сохраняющиеся в ранее созданных резервных копиях, не используются при осуществлении текущей обработки персональных данных и уничтожаются в пределах документированного оператором цикла ротации резервных копий. При восстановлении информационной системы из резервной копии оператор обязан обеспечить повторное применение ранее исполненных действий по удалению и блокированию персональных данных. Обоснование. Резервное копирование является общепринятой практикой обеспечения сохранности информации. Вместе с тем выборочное удаление персональных данных отдельного субъекта из ранее созданных резервных копий во многих информационных системах технически невозможно либо требует восстановления и повторного формирования резервной копии, что противоречит ее назначению. Предлагаемая норма закрепляет технически реализуемую модель исполнения требований законодательства, устраняет существующую правовую неопределенность и одновременно сохраняет необходимый уровень защиты прав субъектов персональных данных.
ДЕВСТРИМ
5
21.07.2026
Предложение № 4 О контролируемом поступлении
персональных данных в организацию В целях обеспечения управляемого жизненного цикла персональных данных и их надлежащей защиты на этапе первичного получения предлагается дополнить статью 17 Закона № 99-З пунктом следующего содержания: Статья 17. Меры по обеспечению защиты персональных данных … Оператор (уполномоченное лицо) обязан определить и документировать порядок контролируемого поступления персональных данных в свои информационные системы. Такой порядок должен предусматривать: получение персональных данных исключительно через определенные оператором контролируемые каналы, обеспечивающие возможность идентификации источника поступления данных и фиксации факта их получения; документирование факта поступления персональных данных с указанием даты и времени получения, источника поступления, процесса обработки, в рамках которого получены персональные данные, объема полученных данных, а также лица, осуществившего прием персональных данных, если получение осуществлялось с участием работника оператора; хранение поступивших персональных данных в информационных системах оператора с ограничением доступа в соответствии с требованиями настоящего Закона; запрет использования работниками для получения и хранения персональных данных каналов связи и информационных ресурсов, не определенных оператором в качестве допустимых. Обоснование. Практический опыт внедрения информационных систем в различных организациях показывает, что персональные данные нередко поступают в организации через неконтролируемые каналы связи, включая личные электронные почтовые ящики, мессенджеры и облачные сервисы работников. В результате оператор утрачивает возможность обеспечить прослеживаемость происхождения данных, управление их жизненным циклом и надлежащее исполнение требований законодательства. Контролируемое поступление персональных данных является первым этапом их законной обработки. Именно на этом этапе формируется возможность подтвердить источник получения данных, законность их обработки и обеспечить дальнейшее управление их жизненным циклом. Предлагаемые изменения не меняют базовых подходов, заложенных в Законе № 99-З. Их реализация может потребовать адаптации используемых информационных систем и отдельных внутренних процедур операторов. Вместе с тем такие изменения направлены на создание более прозрачной, управляемой и подтверждаемой модели обработки персональных данных и способны сократить административные затраты, связанные с внутренним контролем, рассмотрением обращений субъектов персональных данных и подтверждением соблюдения требований законодательства.
ДЕВСТРИМ
5
21.07.2026
Предлагаемые изменения направлены на:
повышение прозрачности обработки персональных данных и укрепление доверия граждан к операторам; создание правовых основ для эффективного управления жизненным циклом персональных данных в цифровой среде; совершенствование механизмов внутреннего контроля и подтверждения соблюдения требований законодательства; содействие операторам в обеспечении доказуемости законности обработки персональных данных при взаимодействии с субъектами и уполномоченными государственными органами. Указанные предложения подготовлены на основе анализа действующего законодательства, проекта Закона, а также практического опыта внедрения информационных систем, предназначенных для обеспечения законной обработки персональных данных. Их реализация, как представляется, будет способствовать дальнейшему совершенствованию законодательства Республики Беларусь о защите персональных данных при сохранении разумного баланса между защитой прав субъектов персональных данных и регуляторной нагрузкой на операторов.
Евгений
45
21.07.2026
Касательно изменений, вносимых в статью
6 Закона (и сопутствующие статьи в части расширения оснований обработки персональных данных без согласия субъекта), предлагаемое введение формулировки «и (или) принятыми (изданными) в их развитие иными актами законодательства» существенно снижает уровень защиты прав граждан и несет в себе риски правовой неопределенности по следующим причинам:1. Риск избыточного сбора данных («раздувание потребностей» ведомств). Действующая редакция жестко ограничивает сбор данных без согласия только «законодательными актами» (законы, указы, декреты). Наделение министерств и ведомств правом самостоятельно определять случаи обработки данных без согласия через свои подзаконные акты приведет к необоснованному расширению (избыточности) объема собираемой личной информации граждан под предлогом «ведомственной необходимости». 2. Нарушение принципа прозрачности (непубличность актов). Многие ведомственные акты, инструкции, регламенты межведомственного взаимодействия, а также сопутствующие им методические рекомендации и внутренние приказы, фактически не публикуются в открытом доступе для широкого круга лиц. Граждане лишаются возможности оперативно проверить законность и обоснованность требований должностных лиц на местах, что грубо нарушает базовый принцип прозрачности обработки персональных данных (ст. 4 Закона). 3. Размывание ответственности операторов. Ссылаясь на непубличные акты, принятые «в развитие» законов, государственные органы и организации получат возможность уходить от ответственности за избыточную обработку данных, мотивируя это внутренними циркулярами. Поэтому предлагаю исключить из проекта Закона словосочетание «и (или) принятыми (изданными) в их развитие иными актами законодательства». Сохранить действующую норму, согласно которой обработка персональных данных без согласия субъекта допускается исключительно в случаях, когда обязанность оператора прямо предусмотрена законодательными актами. Это гарантирует прохождение всеми подобными нормами обязательной комплексной правовой экспертизы и их обязательное официальное опубликование.
Яна Курто
4
21.07.2026

Исходя из предложенных изменений
пункт 3 статьи 4 Закона от 7 мая 2021 г. № 99-З «О защите персональных данных» (далее – Закон 99-З) изложить в следующей редакции:

«3. Основаниями для обработки персональных данных являются:

согласие субъекта персональных данных на обработку его персональных данных (далее, если не определено иное, – согласие субъекта персональных данных);

случаи обработки персональных данных без получения согласия субъекта персональных данных, предусмотренные статьей 6, пунктом 2 статьи 8 и пунктом 3 статьи 91 настоящего Закона.

В случаях, предусмотренных абзацем третьим части первой настоящего пункта, получение согласия субъекта персональных данных не производится.

В случае обработки персональных данных без согласия субъекта персональных данных цели обработки персональных данных устанавливаются настоящим Законом и иными законодательными актами.»

Прямое указание на отсутствие необходимости получения согласия субъекта персональных данных устанавливает взаимоисключающий характер оснований обработки персональных данных – наличия согласия либо обработки персональных данных в силу прямого требования Закона без получения согласия.

Яна Курто
4
21.07.2026

2.1. Соблюдение принципа информированного
согласия субъекта персональных данных при осуществлении совместной обработки персональных данных несколькими операторами возможно лишь при предоставлении соответствующей информации о всех операторах, осуществляющих обработку персональных данных, независимо от того, какой оператор получает названное согласие. При сокрытии информации о сооператоре субъект персональных данных не может в полной мере оценить безопасность дачи такого согласия и принять собственное информированное решение о предоставлении персональных данных.

Так, согласно проекту Закона об изменении законов по вопросам защиты персональных данных, а именно части второй пункта 3 статьи 71 «В случае несогласия с участием в обработке персональных данных конкретного оператора субъект персональных данных отказывает в даче согласия субъекта персональных данных всем сооператорам».

Факт того, что субъект персональных данных может отказать в даче согласия субъекта персональных данных всем сооператорам, о которых он не был информирован, связан с действующей нормой части второй пункта 5 статьи 5: «До получения согласия субъекта персональных данных оператор обязан простым и ясным языком разъяснить субъекту персональных данных его права, связанные с обработкой персональных данных, механизм реализации таких прав, а также последствия дачи согласия субъекта персональных данных или отказа в даче такого согласия». Так, при сооператорстве субъект персональных данных должен быть информирован о совместной обработке персональных данных.  

Информация о последствиях дачи согласия субъекта персональных данных является такой же необходимой, как и последствия отказа в даче такого согласия. При исключении из части второй статьи 5 слов «дачи согласия субъекта персональных данных или» даст операторам возможность злоупотребления названной нормой.

Яна Курто
4
21.07.2026
2.2. (продолжение)

Исходя из вышеназванного
обоснования предлагается:

- Статью 5 Закона 99-З дополнить абзацем следующего содержания:

«наименование (фамилию, собственное имя, отчество (если таковое имеется)) и место нахождения (адрес места жительства (места пребывания)) сооператора(ов) (при совместной обработке персональных данных несколькими операторами)»

- сохранить действующую редакцию части второй пункта 5 статьи 5 Закона 99-З.

3. Предлагается изменение в пункт 3 статьи 71:

«Если основанием для обработки персональных данных сооператорами является согласие субъекта персональных данных, то субъект персональных данных выражает его для достижения конкретной цели всем сооператорам. Такое согласие может получать один из сооператоров в отношении всех сооператоров в порядке, установленном статьей 5 настоящего Закона. При этом обязанность доказывания получения согласия субъекта персональных данных возлагается на каждого из них в отношении себя.

В случае несогласия с участием в обработке персональных данных конкретного оператора субъект персональных данных отказывает в даче согласия субъекта персональных данных всем сооператорам.»

Данное изменение работает как указание на необходимость соблюдения сооператорами общих требований к получению согласия на обработку персональных данных и отсутствия каких-либо отличных норм исключительно для получения согласия одним из сооператоров.

Яна Курто
4
21.07.2026
4. При создании норм (статья 9-2) о принятии
решений на основании исключительно автоматизированной обработки персональных данных необходимо также и наличие определения понятия «исключительно автоматизированной обработки персональных данных».

Отсутствие в проекте Закона об изменении законов по вопросам защиты персональных данных создает пробел в законодательстве и может привести к различному толкованию нормы. Данный шаг необходим для исключения правовой неопределенности в применении норм в отношении исключительно автоматизированной обработки персональных данных и обработки персональных данных с применением средств автоматизации, а также установления вероятной понятийной связи с обработкой персональных данных системами искусственного интеллекта.

Евгений
45
21.07.2026
Предлагаю упростить порядок подачи жалоб
в электронном виде субъектами персональных данных в НЦЗПД.Для чего расширить способы подачи таких жалоб: разрешить отправку жалоб субъекта персональных данных через систему обращения.бел либо внедрить на сайте НЦЗПД форму подачи жалобы с идентификацией заявителя через Межбанковскую систему идентификации (МСИ).  
Евгений
45
21.07.2026

Для повышения прозрачности обработки
персональных данных, возможности отслеживания данных согласий, пресечения злоупотреблений со стороны операторов предлагаю дополнить проект Закона нормами, предусматривающими создание Единого государственного реестра согласий субъектов персональных данных (далее — Реестр).

Установить обязанность для операторов вносить сведения о каждом факте получения от гражданина согласия на обработку его персональных данных в данный Реестр в автоматизированном режиме.

Обеспечить интеграцию Реестра с Единым порталом электронных услуг (ЕПЭУ / «Е-Паслуга»), обеспечив следующий функционал в Личном кабинете:

-Право на ознакомление с данными согласиями: возможность в режиме реального времени видеть полный, актуальный и структурированный перечень всех операторов, у которых есть действующее согласие на обработку ПД данного гражданина, с указанием конкретных целей, объема данных и сроков хранения;

-Право на отзыв согласия: предоставление гражданину технической возможности дистанционно отозвать любое ранее выданное согласие непосредственно через интерфейс Личного кабинета ЕПЭУ.

Предусмотреть, что направление электронного уведомления об отзыве согласия через ЕПЭУ является юридически эквивалентным подаче письменного заявления оператору и влечет за собой обязанность оператора прекратить обработку ПД и уничтожить (заблокировать) их в установленные законом сроки.

Финансирование создания, модернизации и текущего функционирования Реестра может осуществляться за счет средств операторов персональных данных (например, платы за регистрацию согласий, за отправку запросов к Реестру и т. п.).

Оператором Реестра определить НЦЗПД.