Публичное обсуждение проектов НПА

Проект Закона Республики Беларусь «Об изменении законов по вопросам защиты персональных данных»
Обсуждение проекта
Отделение специалистов по защите персональных данных
11
21.07.2026
ЧАСТЬ 1

Проект Закона Республики Беларусь
«Об изменении законов по вопросам защиты персональных данных» (далее – Проект изменений) представляется своевременным, взвешенным и концептуально выверенным шагом в развитии законодательства о защите персональных данных в Республике Беларусь.

Изменения основаны на двух концептуальных составляющих. Во-первых, проект изменений является планомерным и ожидаемым шагом обновления законодательства по итогам пяти лети действия Закона «О защите персональных данных», вступившего в силу в 2021 году. Во-вторых, концептуально не изменяется зарекомендовавший себя подход законодателя, а скорее эволюционно совершенствуется с учетом развития общественных отношений в сфере обработки и защиты персональных данных и внедрения в практику как операторов, так и субъектов данных.

Заявленные разработчиком Проекта изменений цели – снижение административной нагрузки на организации, повышение уровня защиты граждан при использовании современных технологий (видео- и аудиозапись, вопросы исключительно автоматизированной обработки персональных данных), обобщение, систематизация и закрепление на уровне нормативных правовых актов сложившейся правоприменительной практики, а также развитие просветительской функции Национального центра защиты персональных данных – полностью отвечают вызовам стремительного развития цифровых технологий и потребностям добросовестных операторов персональных данных.

Особую поддержку, в частности, вызывают такие направления корректировок, как упрощение порядка получения согласия субъекта персональных данных, закрепление сложившихся подходов к трансграничной передаче данных и внутреннему контролю, а также уточнение функций Национального центра защиты персональных данных в части правового просвещения граждан по вопросам защиты персональных данных и взаимодействия с профессиональным сообществом. Все перечисленные направления изменений демонстрируют стремление регулятора найти разумный баланс между интересами операторов, граждан и государства, что полностью соответствует лучшим международным практикам.

При этом с учетом риск-ориентированного подхода в регулировании защиты персональных данных, полагаем, Проект изменений должен закреплять основы, которые в дальнейшем могут быть уточнены в подзаконных актах, методических рекомендациях и разъяснениях регулятора, сохраняя гибкость и адаптивность к конкретным практическим ситуациям, что направлено на повышение эффективности реальной защиты персональных данных, а не формализм и шаблонность в исполнении требований.

Вместе с тем, для полного достижения заявленных целей, исключения рисков двоякого толкования норм, представляется целесообразным предложить для рассмотрения ряд концептуальных уточнений по следующим ключевым направлениям регулирования, предусмотренным Проектом изменений.

Отделение специалистов по защите персональных данных
11
21.07.2026

ЧАСТЬ 2

1. Совершенствование правового
режима анонимизации персональных данных.

Действующая редакция абзаца пять статьи 1 Закона Республики Беларусь от 7 мая 2021 г. № 99-З «О защите персональных данных» (далее – Закон) закрепляет термин «обезличивание», определяя его как действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.

С точки зрения современной правовой доктрины и сложившихся международных подходов, данная дефиниция фактически описывает «псевдонимизацию» – обратимый процесс, при котором сохранение возможности повторной идентификации обеспечивается за счет наличия так называемого «ключа- деанонимизации» (например, таблицы соответствий или иных дополнительных сведений, находящихся у оператора).

Анонимизация же как необратимое преобразование, исключающее идентификацию субъекта любыми разумно доступными средствами, в действующей редакции Закона и в представленном Проекте изменений не выделена в качестве самостоятельного понятия и отдельного вида действий по обработке. Вследствие этого, добросовестные операторы, стремясь снизить риски для субъектов персональных данных и одновременно использовать накопленные массивы информации для аналитических, статистических, научных или иных законных целей, не имеют четких ориентиров, позволяющих определить момент, когда данные перестают быть персональными и, следовательно, выходят из-под действия Закона, что, среди прочего, может создавать обстоятельства сдерживающие развитие инновационных проектов, основанных на больших данных и технологиях искусственного интеллекта, в большей степени зависящих от доступности соответствующих датасетов и возможности обучения на них моделей искусственного интеллекта без значительных рисков и негативных последствий для субъектов персональных данных. Полагаем, это также сопряжено с необходимостью концептуального урегулирования отношений по обработке информации, включая большие данные, в рамках изменения законодательства об информации, информатизации и защите информации.

В целях устранения указанного обстоятельства предлагается дополнить статью 1 Закона самостоятельным определением «анонимизации», которое будет четко отличать ее от обезличивания. Например:

«анонимизация персональных данных – действия по необратимому преобразованию персональных данных, в результате которых субъект персональных данных не может быть идентифицирован прямо или косвенно с использованием разумно доступных средств, и такие данные утрачивают статус персональных».

Закрепление такого определения позволит руководствоваться единым критерием – невозможностью идентификации с использованием тех средств, которые оператор или иной иное лицо может реально применить.

Отделение специалистов по защите персональных данных
11
21.07.2026
ЧАСТЬ 3

Для обеспечения единообразия
правоприменения и предоставления операторам понятного и проверяемого инструментария в последующих методических документах (например, разъяснениях Национального центра защиты персональных данных) целесообразно закрепить базовые критерии, позволяющие оценить эффективность применяемых методов анонимизации. В качестве таких критериев могут быть использованы отсутствие возможности изоляции записи, отсутствие возможности связывания и отсутствие возможности достоверного логического вывода. Первый критерий означает, что в обрабатываемом наборе данных не должно содержаться уникальной комбинации атрибутов, позволяющей выделить конкретного субъекта персональных данных из группы, поскольку даже при отсутствии прямых идентификаторов уникальное сочетание характеристик (например, дата рождения, пол и почтовый индекс) может служить основой для выделения личности. Второй критерий предполагает, что данные не должны позволять установить связь между записями, относящимися к одному субъекту персональных данных, в разных наборах данных или контекстах, – иными словами, анонимизированный массив не должен быть сопоставим с иными источниками информации таким образом, чтобы восстанавливался целостный профиль индивида. Третий критерий требует, чтобы из данных невозможно было сделать специфический и значимый вывод о конкретном идентифицируемом лице, который мог бы повлиять на его права или законные интересы. При этом под значимым выводом понимается такое заключение, которое не может быть получено из общих знаний в целом и которое способно привести к дифференцированному обращению с субъектом персональных данных. Внедрение указанных критериев на уровне методического документа позволит создать прозрачный и проверяемый стандарт, который будет служить ориентиром для операторов при проектировании процессов анонимизации.

Наряду с закреплением определения, видится необходимым явно включить слово «анонимизация» в перечень действий, составляющих обработку персональных данных, содержащихся в абзаце шестом статьи 1 Закона. Указанная правка направлена на устранение методологических споров относительно того, является ли анонимизация самостоятельным действием по обработке персональных данных. Четкое указание на анонимизацию как на отдельное действие позволит однозначно квалифицировать соответствующую операцию, тем самым повысить правовую определенность для всех субъектов правоотношений.

Отделение специалистов по защите персональных данных
11
21.07.2026
ЧАСТЬ 4

В развитие заявленной регулятором
цели снижения административной нагрузки и стимулирования инноваций, а также с учетом лучших международных подходов, полагаем, что для осуществления анонимизации не требуется введения новых самостоятельных правовых оснований в статьях 6 и 8 Закона. Анонимизация, будучи действием по обработке, может производиться в рамках тех же законных оснований, которые послужили для первичной обработки персональных данных, при условии, что анонимизация является частью единого процесса обработки. В таких случаях правовое основание для анонимизации презюмируется совпадающим с основанием для первоначальной обработки, и получение правового основания не требуется, что соответствует принципу соразмерности и не создает избыточных барьеров для операторов. При этом предлагается рассмотреть возможность введения анонимизации в качестве дополнительного способа прекращения обработки персональных данных наряду с удалением и блокировкой.

Вместе с тем, в целях обеспечения единообразной практики целесообразно закрепить на уровне методических разъяснений Национального центра защиты персональных данных, что при анонимизации персональных данных оператор обязан обеспечивать прозрачность данного процесса, информируя субъектов о том, что их данные могут быть подвергнуты анонимизации, если это не очевидно из контекста обработки. Такое информирование может быть осуществлено, например, в рамках общей политики обработки персональных данных.

Кроме того, в указанных методических разъяснениях рекомендуется предусмотреть обязанность оператора надлежащим образом документировать процесс анонимизации, включая тестирование эффективности применяемых методов, с тем чтобы иметь возможность подтвердить достижение необратимости преобразования. Документация должна сохраняться после завершения анонимизации. Также следует установить, что оператор обязан периодически переоценивать риски повторной идентификации для ранее анонимизированных массивов с учетом развития технологий и появления новых источников информации. В случае, если в результате такой переоценки или инцидента кибербезопасности вероятность идентификации перестает быть незначительной, данные вновь приобретают статус персональных, что влечет применение всех обязанностей, предусмотренных Законом.

Внесение перечисленных уточнений в Закон и сопровождающие его методические документы позволит создать сбалансированный механизм, в рамках которого анонимизация станет действенным инструментом снижения административной нагрузки и стимулирования инноваций, обеспечивая при этом надежную защиту прав и законных интересов граждан.

Отделение специалистов по защите персональных данных
11
21.07.2026
ЧАСТЬ 5

2. Обеспечение баланса интересов
при осуществлении видео- и аудиозаписи (статья 9¹).

Проектом изменений вводится новая статья 9¹, регламентирующая обработку персональных данных посредством технических средств видео- и аудиозаписи, что систематизирует существующую правоприменительную практику в части использования таких средств, устанавливает запрет на их применение в местах ожидаемой приватности, вводит обязанность информирования субъектов персональных данных на уровне Закона и ограничивает сроки хранения записей. Указанные меры направлены на повышение уровня защищенности граждан и соответствуют современным тенденциям развития законодательства в данной сфере.

Вместе с тем отдельные положения статьи 9¹ требуют дополнительного анализа с точки зрения практической реализуемости и соблюдения баланса интересов всех участников правоотношений.

В частности, пункт 2 рассматриваемой статьи устанавливает, что оператор не вправе устанавливать технические средства видеозаписи с целью избирательного наблюдения за работниками, учета рабочего времени, контроля трудовой дисциплины или оценки эффективности труда. Представляется, что законодательное регулирование в этой части должно быть ориентировано не на техническое действие по монтажу оборудования, а на фактическую обработку полученной информации, поскольку именно обработка данных, а не сам факт установки камер, создает правовые последствия и может затрагивать права и законные интересы субъектов. Такой подход позволит избежать ситуаций, когда установленное оборудование фактически не используется для перечисленных целей, однако формально подпадает под запрет, что создает избыточные ограничения для операторов.

Вопросы видеонаблюдения зачастую являются предметом регулирования профильного законодательства соответствующей сферы общественных отношений (в том числе трудового, потребительского и другого отраслевого законодательства) и в значительной степени упорядочиваются на уровне иных нормативных правовых актов, касающихся отдельных сфер правоотношений. Вместе с тем, на практике высказывается позиция о целесообразности для обеспечения максимальной правовой определенности при обработке персональных данных (видеозаписи), получаемых посредством технических средств, рассмотрения вопроса о закреплении в тексте Закона самостоятельного правового основания для видеозаписи для цели обеспечения безопасности, имеющей универсальный межотраслевой характер.

Такая позиция обусловлена тем, что необходимость использования видеозаписи для предотвращения угроз жизни, здоровью, имуществу работников, посетителей, клиентов и иных лиц возникает в различных сферах деятельности и не всегда может быть исчерпывающе урегулирована отраслевым законодательством.

Отделение специалистов по защите персональных данных
11
21.07.2026
ЧАСТЬ 6

В этой связи представляется
возможным дополнительно оценить необходимость и целесообразность такого регулирования с учетом его влияния на баланс интересов субъектов персональных данных и операторов, а также на согласованность законодательства. При этом, высказывается мнение, что если законодатель сочтет необходимым предусмотреть соответствующее основание непосредственно в Проекте изменений, его применение целесообразно ограничить исключительно целями обеспечения безопасности при обязательном соблюдении требований по информированию субъектов персональных данных, установленных пунктом 4 статьи 9¹.

Кроме того, отдельного внимания заслуживают случаи, когда просмотр видеозаписи может потребоваться для проверки обоснованности поступившей жалобы или претензии, в том числе от клиентов или контрагентов. В таких ситуациях анализ записи представляет собой «реактивную» меру, инициируемую по факту внешнего обращения, а не превентивный мониторинг действий работников. Исключение возможности использования видеозаписи для таких целей (в контексте расширительного толкования запрета на наблюдение и контроль за действиями конкретных работников, а также контроль трудовой и исполнительской дисциплины или оценку эффективности труда) может лишить добросовестных работников инструмента защиты своей профессиональной репутации и создать предпосылки для злоупотреблений со стороны недобросовестных лиц. В этой связи целесообразно уточнить, что положения пункта 2 статьи 9¹ не должны препятствовать обработке видеозаписей в рамках проверки обоснованности жалоб и претензий, если такая обработка осуществляется в соответствии с установленными законодательством требованиями и не носит систематического характера.

Следует также отметить, что вопросы видеонаблюдения на рабочих местах в определенной степени уже урегулированы трудовым законодательством и разъяснениями Национального центра защиты персональных данных, которые допускают его применение при наличии специфических обстоятельств, требующих организации постоянного контроля. В связи с этим было бы полезно обеспечить согласованность новой нормы с уже сложившейся практикой и отраслевыми актами, чтобы исключить противоречия в правоприменении.
Отделение специалистов по защите персональных данных
11
21.07.2026

ЧАСТЬ 7

3. Принятие решений на
основании исключительно автоматизированной обработки персональных данных (статья 9²).

Проект изменений вводит новую статью 9², которая устанавливает запрет на принятие на основании исключительно автоматизированной обработки персональных данных решений с оценкой индивидуальной ситуации, порождающих для субъекта юридически значимые последствия, за исключением случаев, когда дано согласие субъекта или такая обработка предусмотрена законодательными актами. Также частью 2 указанной статьи предусматривается обязанность оператора информировать субъекта до начала такой обработки. Данное регулирование соответствует глобальным тенденциям гармонизации подходов к использованию технологий искусственного интеллекта и алгоритмического принятия решений. Вместе с тем, для обеспечения оптимального баланса между стимулированием технологических инноваций и гарантией прав субъектов, представляется целесообразным рассмотреть возможность дополнительной детализации отдельных формулировок проекта.

Так, в Проекте изменений отсутствует легальное определение понятия «исключительно автоматизированная обработка персональных данных». В международной практике под этим понимается обработка, при которой решение принимается полностью автоматическими средствами без какого-либо значимого участия человека. Значимое участие предполагает, что человек реально влияет на содержание решения, а не просто формально утверждает результат автоматизированной обработки. Отсутствие четкого критерия может привести к неоднозначному толкованию. Для устранения данной неопределенности и формирования единообразной практики целесообразно закрепить соответствующие критерии разграничения на уровне методических разъяснений Национального центра защиты персональных данных.

Формулировка «юридически значимые последствия» носит оценочный характер, что при широком толковании может приводить к распространению требований статьи на решения, не связанные с существенным воздействием на права субъекта. В частности, автоматизированные расчеты заработной платы, формирование графиков работы, налоговые удержания и иные регулярные операции, осуществляемые в рамках трудовых отношений или во исполнение законодательных требований, формально могут быть отнесены к решениям, затрагивающим права и интересы, однако их предварительное уведомление в каждом отдельном случае представляется избыточным.

Евгений
45
21.07.2026
Предлагаю расширить функционал Реестра
операторов персональных данных, обязав организации декларировать в нем детальный состав собираемых данных по каждой цели. Сделать такие сведения публичными, чтобы любой субъект персональных данных мог проверить не требуют ли от него избыточных персональных данных.  
Отделение специалистов по защите персональных данных
11
21.07.2026
ЧАСТЬ 8

В связи с этим целесообразно
уточнить, что под действие статьи 9² подпадают лишь «решения, способные повлечь для субъекта персональных данных существенные негативные последствия» (причинить значительный ущерб его правам и законным интересам), такие как отказ в предоставлении услуги, дискриминация, необоснованное ухудшение условий труда или увольнение, тогда как «рутинные» операции, осуществляемые в рамках исполнения трудового договора или в силу прямых указаний законодательства, не требуют предварительного информирования по смыслу данной нормы.

Кроме того, Проект изменений не предусматривает специального механизма, позволяющего субъекту оспорить автоматизированное решение и потребовать его пересмотра с участием человека. Фактически текущая редакция не предоставляет инструментов защиты от ошибок алгоритмов, смещенных выборок или «галлюцинаций» искусственного интеллекта. Ведущие международные стандарты требуют внедрения механизма «человеческого вмешательства». Субъекту должно быть гарантировано право оспорить принятое автоматизированное решение и потребовать его пересмотра уполномоченным сотрудником-человеком в разумный срок (например, в течение пятнадцати дней, по аналогии со сроками рассмотрения иных заявлений субъектов, установленных Законом).

Также, текущая редакция Проекта изменений предусматривает лишь два исключения из запрета: когда согласие субъекта и обработка предусмотрена законодательными актами и (или) принятыми (изданными) в их развитие иными актами законодательства. Однако передовая международная практика дополнительно включает основание, связанное с исполнением договора.

Отсутствие договорного основания в Проекте изменений создаст серьезные препятствия для широкого круга современных цифровых сервисов, бизнес-модели которых объективно требуют, к примеру, автоматизированного скоринга (в частности, при дистанционном заключении сделок). Расширение перечня исключений, путем включения в него случаев обработки для заключения или исполнения договора, стороной которого является субъект персональных данных, позволит избежать ситуации, при которой операторы вынуждены отказываться от использования технологически обоснованных и экономически целесообразных автоматизированных решений, что не соответствует цели снижения административной нагрузки и может сдерживать развитие инновационных сервисов. При этом, как показывает международная практика, включение договорного основания не предполагает ослабления защиты прав субъектов, поскольку оно сопровождается обязательством оператора принимать дополнительные меры по обеспечению их прав, включая право на человеческое вмешательство и оспаривание решения.

Отделение специалистов по защите персональных данных
11
21.07.2026

ЧАСТЬ 9

4. Отдельные вопросы обеспечения
эффективного внутреннего контроля за обработкой персональных данных (статью 17¹).

Проект изменений вводит новую статью 17¹, детализирующую требования к организации внутреннего контроля. В частности, абзац четыре части 2 данной статьи предусматривает, что оператор, обрабатывающий персональные данные менее одной тысячи физических лиц и являющийся субъектом малого предпринимательства, вправе привлекать для осуществления внутреннего контроля субъектов хозяйствования, имеющих право на оказание соответствующих услуг.

Данное положение предлагает выбор операторам дополнительные варианты для исполнения ранее предусмотренных требований законодательства, что, безусловно, направлено на снижение административной нагрузки на малый бизнес и предоставление ему гибкости в выборе оптимальной модели комплаенса.

Вместе с тем, предложенный количественный критерий («менее одной тысячи физических лиц») в качестве единственного основания для применения механизма аутсорсинга внутреннего контроля представляется требующим уточнения. В современной практике защиты данных общепризнанным является риск-ориентированный подход, согласно которому масштаб и сложность мер контроля должны коррелировать не столько с числом субъектов данных, сколько с характером, целями, способами обработки и степенью рисков для прав и свобод субъектов персональных данных.

Единый порог численности может приводить к ситуациям, не соответствующим принципу пропорциональности регулирования. Например, небольшое заведение общественного питания, внедрившее базовую программу лояльности или систему бронирования столов, может формально достичь порога в тысячу уникальных посетителей (субъектов персональных данных) в течение нескольких месяцев. При этом сложность бизнес-процессов (обработка ограниченного набора данных, малое число информационных ресурсов, посредством которых осуществляется обработка и т.п.) остается минимальной. Формальное превышение порога в тысячу записей в таком сценарии автоматически лишает организацию права воспользоваться гибким механизмом внешнего сопровождения, вынуждая ее нести более высокие затраты на содержание штатного специалиста, что не в полной мере соответствует заявленной цели снижения административной нагрузки. В то же время злоупотребление данной возможностью отдельными субъектами (формальное переложение функции на внешнего исполнителя) может дать негативный эффект от введения данного института.

В целях дальнейшего совершенствования механизма внутреннего контроля и обеспечения гибкости регулирования, представляется целесообразным рассмотреть возможность отказаться от количественного порога в тысячу физических лиц как единственного критерия.

Отделение специалистов по защите персональных данных
11
21.07.2026
ЧАСТЬ 10

Более сбалансированным видится
подход, при котором право на привлечение внешнего специалиста для осуществления внутреннего контроля предоставляется всем субъектам малого предпринимательства, за исключением случаев, когда их деятельность связана с обработкой, требующей регулярного и систематического масштабного мониторинга субъектов данных, либо с обработкой специальных категорий персональных данных.

Для обеспечения правовой определенности и адаптивности нормы порядок отнесения операторов к категориям риска и определения необходимости штатного контроля целесообразно регламентировать на подзаконном уровне. Предоставление Национальному центру защиты персональных данных полномочий по утверждению соответствующей методологии оценки путем включения соответствующей отсылочной нормы в Проект изменений позволит оперативно реагировать на изменения технологического ландшафта и бизнес-среды без необходимости внесения поправок в сам Закон.

Кроме того, Проект изменений предусматривает, что для осуществления внутреннего контроля за обработкой персональных данных оператор вправе привлекать «юридическое лицо (индивидуального предпринимателя), оказывающее (оказывающего) соответствующие услуги». При этом содержание понятия «соответствующие услуги» не раскрывается, а требования к лицу, их оказывающему, отсутствуют.

Базовые функции лица, ответственного за осуществление внутреннего контроля, включают анализ бизнес-процессов оператора на предмет соответствия законодательству о персональных данных, разработку локальных правовых актов, консультирование по вопросам правомерности обработки, взаимодействие с уполномоченным органом, оценку рисков и организацию мер защиты персональных данных.

Указанные действия по своей правовой природе в существенной мере относятся к оказанию юридических услуг или юридической помощи в понимании Закона Республики Беларусь от 14 октября 2022 г. № 213-З «О лицензировании отдельных видов деятельности» и Закона Республики Беларусь от 30 декабря 2011 г. № 334-З «Об адвокатуре и адвокатской деятельности в Республике Беларусь». Соответствующие виды деятельности предполагают высокий уровень в части проверки профессиональных качеств лиц, оказывающих соответствующую помощь (услуги).

Кроме того, важно отметить, что в международной практике подход к назначению ответственного за внутренний контроль за обработкой персональных данных строится на основе профессиональных качеств и специальных знаний в области законодательства о защите данных и практики его применения. В этой связи представляется целесообразным рассмотреть также такой критерий для лиц, привлекаемых для осуществления внутреннего за обработкой персональных данных, как требование о прохождении профильного обучения не реже одного раза в пять лет.