Публичное обсуждение проектов НПА

Проект Закона Республики Беларусь «Об изменении законов по вопросам защиты персональных данных»
Обсуждение проекта
Vitali_Led
5
17.07.2026

Предложенный проект Закона содержит
в себе отдельные нормы, которые противоречивы либо создают некоторую правовую неопределенность. Также в нем не хватает некоторых положений, которые были бы полезны и эффективны для участников соответствующих общественных отношений.

1. Введение в ст. 1 Закона от 07.05.2021 № 99-З «О защите персональных данных» (Закон № 99-З) определения термина «система защиты персональных данных» (с включением в его состав в том числе технических мер) поднимает вопрос о его соотнесении с термином «система защиты информации», широко используемым в законодательстве, например, в Указе Президента Республики Беларусь от 16.04.2013 № 196 «О некоторых мерах по совершенствованию защиты информации» (Указ № 196).

Часть четвертая ст. 28 Закона от 10.11.2008 № 455-З «Об информации, информатизации и защите информации» определяет, что информация, распространение и (или) предоставление которой ограничено (к которой относятся и персональные данные), не отнесенная к государственным секретам, должна обрабатываться в информационных системах с применением системы защиты информации, аттестованной в порядке, установленном ОАЦ. Для создания системы защиты информации используются средства технической и криптографической защиты информации (часть седьмая ст. 28 этого же Закона).

П. 3 Положения о технической и криптографической защите информации, утвержденного Указом № 196, определяет, что требования Положения обязательны для применения собственниками (владельцами) информационных систем, в которых обрабатываются информация о частной жизни физического лица и персональные данные.

Таким образом, действующее законодательство требует применения общей аттестованной системы защиты информации для всех категорий информации, распространение и (или) предоставление которой ограничено. Создание отдельной системы защиты персональных данных видится в этих обстоятельствах излишним.

Во избежание увеличения регуляторной нагрузки на субъектов хозяйствования (параллельные проектирование и создание разных систем защиты информации, их аттестация и т.д.) целесообразно отказаться от акцентированного выделения в проекте Закона вышеуказанного термина либо переработать его определение, указав, что система защиты персональных данных (как минимум в части технических мер) является составляющей системы защиты информации, применяемой в информационных системах оператора. Такой подход будет согласоваться с нормами Указа № 196.

Vitali_Led
5
17.07.2026

2. К сожалению, проектом Закона не корректируется
п. 8 ст. 4 Закона № 99‑З.

В действующей норме закреплено, что хранение персональных данных должно осуществляться не дольше, чем этого требуют заявленные цели их обработки. Но при этом нормы Закона № 99-З, в отличие от ряда законодательных актов других государств и международных актов, не дают оператору прямых полномочий на уничтожение персональных данных при достижении указанного срока.

В результате, в Республике Беларусь операторы персональных данных вынуждены в этом вопросе ориентироваться на иные отраслевые требования, в частности, в области архивного дела и делопроизводства.

К примеру, согласно п. 37 перечня типовых документов, утвержденного постановлением Министерства юстиции от 24.05.2012 № 140, переписка по основной деятельности должна храниться 10 лет. Следовательно, даже персональные данные, если они содержатся в такой переписке, должны накапливаться и храниться в организации в течение столь долгого времени. Оператор персональных данных своим решением указанный срок изменить не вправе и обязан его соблюдать.

Это приводит к избыточной обработке персональных данных и создает очевидные риски информационной безопасности.

Именно поэтому требуется закрепление в Законе № 99-З (в п. 8 ст. 4 и в ст. 16) четкой обязанности оператора по уничтожению (обеспечению уничтожения) персональных данных после достижения целей их обработки. При таком подходе нормы законодательства о персональных данных имели бы приоритет над нормами законодательства в сфере архивного дела и делопроизводства.

Справочно.

Согласно ч. 7 ст. 5 Федерального закона Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных» обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом. Часть 4 статьи 21 закона отводит оператору на уничтожение персональных данных срок, не превышающий тридцати дней с даты достижения цели обработки персональных данных.

Ст. 18 Закона Республики Казахстан от 21.05.2013 № 94-V «О персональных данных и их защите» прямо предписывает уничтожать персональные данные по истечении срока хранения, который в п. 2 ст. 12 этого закона указан как дата достижения целей сбора и обработки персональных данных. Аналогичная норма продублирована и в обязанностях собственника и (или) оператора персональных данных (п. 2 ст. 25 закона).

Принятый в ЕС Общий регламент защиты персональных данных от 27.04.2016 № 2016/679 (GDPR) в преамбуле 39 требует, чтобы период, в течение которого персональные данные хранятся, ограничивался строгим минимумом, а для удаления персональных данных или для периодического пересмотра должно быть установлено ограничение сроков их хранения.

Vitali_Led
5
17.07.2026

3. В силу дополнений, предлагаемых в п.
1 ст. 5 Закона № 99-З, согласие субъекта персональных данных будет являться свободным при условии, что исполнение договора, включая предоставление услуги, не зависит от такого согласия.

Во первых, это положение расходится с нормой ст. 6 Закона № 99-З, исключающей необходимость получения согласия в рамках договорных отношений с участием субъекта персональных данных, а также с п. 5 ст. 5 Закона № 99-З, где сохраняется дефиниция «последствия отказа в даче согласия».

Во-вторых, даже в ситуации, когда получение такого согласия необходимо, неясна цель законодательного запрета обуславливать возникновение договорных обязательств передачей необходимой для этого информации. В ряде случаев это будет противоречить самой сути гражданско-правовых отношений (например, услуга по доставке товаров невозможна без согласия получателя товаров на предоставление информации о своем адресе и других персональных данных).

Vitali_Led
5
17.07.2026

4. П. 2 предлагаемой проектом Закона статьи
9-1 Закона № 99-З, запрещая контроль трудовой и исполнительской дисциплины с помощью видеозаписи, в значительной степени ограничивает права и законные интересы оператора, являющегося нанимателем.

В современных условиях контроль трудовой и исполнительской дисциплины – это не выбор, а обязанность нанимателя, который должен заниматься этой проблематикой как для обеспечения безопасного и эффективного функционирования своей организации, так и в силу требований законодательства. В частности, предлагаемая норма прямо противоречит положениям следующих законодательных актов:

Декрета Президента Республики Беларусь от 15.12.2014 № 5 «Об усилении требований к руководящим кадрам и работникам организаций» – руководители организаций под свою персональную ответственность обязаны обеспечить производственно-технологическую, исполнительскую и трудовую дисциплину (пп. 4.1); грубым нарушением трудовых обязанностей, влекущим безусловное привлечение руководителя организации к дисциплинарной ответственности вплоть до увольнения с занимаемой должности, признается необеспечение выполнения им вышеуказанных требований (пп. 4.2); другие нормы;

Трудового кодекса – при организации труда работников наниматель обязан обеспечивать производственно-технологическую, исполнительскую и трудовую дисциплину (ст. 55); другие нормы.

Использование электронной (карточной) системы учета рабочего времени, предлагаемое иногда в качестве альтернативы видеонаблюдению, имеет ряд серьезных недостатков, позволяющих нарушать внутренний трудовой распорядок (главный из них – возможность передачи личной карточки другому лицу). Именно поэтому общая видеозапись на месте работы (без нарушения личных границ) – это реальная необходимость для достижения баланса интересов всех сторон трудовых отношений.

Кроме того, нельзя не отметить, что такая видеозапись рабочих процессов имеет явную антикоррупционную значимость, а также может быть в любой момент востребована для целей правоохранительной деятельности.

Vitali_Led
5
17.07.2026

5. Абзац третий предлагаемой новой редакции
п. 3 ст. 12 Закона № 99-З (случаи, когда субъектам персональных данных может не предоставляться информация о предоставлении их персональных данных третьим лицам) нужно расширить за счет упоминания не только законодательных актов, но и нормативных правовых актов Правительства.

Примером такого акта является Положение о порядке функционирования специальной компьютерной кассовой системы, обеспечивающей контроль за оборотами в сфере игорного бизнеса, и мониторингового центра по ее обслуживанию, утвержденное постановлением Совета Министров Республики Беларусь от 24.12.2025 № 764. П. 22 этого документа прямо описывает случаи и порядок предоставления информации, содержащейся в информационном ресурсе, формируемом вышеназванной системой.

Исходя из этого, абзац третий п. 3 ст. 12 Закона № 99-З предлагается изложить в следующей редакции:

«когда законодательными актами или нормативными правовыми актами Совета Министров Республики Беларусь прямо предусматривается обязанность по предоставлению персональных данных на основании письменного запроса (иного документа, составляемого в соответствии с законодательством), периодически или на постоянной основе (без поступления соответствующих запросов);».

6. В этой же связи видится целесообразным дополнение ст. 4 Закона № 99-З пунктом следующего содержания:

«9. В случаях, когда законодательными актами или нормативными правовыми актами Совета Министров Республики Беларусь прямо предусматривается обязанность оператора по предоставлению персональных данных третьим лицам, в этих актах должны быть определены условия предоставления персональных данных (цели, периодичность, объем предоставляемых персональных данных, требования к запросам, включая круг лиц, имеющих право направлять такие запросы, и другие условия).».

Закрепление более жестких требований к процедурам передачи персональных данных значительно снизило бы вероятность нарушения прав и законных интересов субъектов персональных данных.

JurJur
13
17.07.2026

Предложение 1 – концептуальный пересмотр
системы оснований обработки персональных данных без согласия.

Текущая система (ст. 6 и 8) основана на казуистическом перечислении отдельных случаев оснований обработки. Данная система не основана на какой-либо научной классификации оснований и не охватывает весь возможный перечень случаев, когда обработка персональных данных может осуществляться без согласия.

Этот подход нарушает принципа стабильности правового регулирования (п. 10 ст. 6 Закона об НПА). Данный принцип требует принятия мер по ограничению частых корректировок нормативных правовых актов. Казуистический (перечислительный) характер вносимых поправок в статью 6 базового Закона гарантирует его быстрое устаревание. Вместо того, чтобы единожды осуществить научную классификацию оснований, разделить весь их объем на виды и сформулировать под каждый из видов родовое основание – нам придется каждые несколько лет (а, возможно, и чаще) корректировать ст. 6 и 8 до бесконечности. В текст закона вносятся абсурдные для рамочного закона, да и для закона в целом, узкие основания, как обработка «при рассмотрении резюме соискателей», в «документах в электронном виде» или при «распространении новостных материалов». Не говоря уже о том, что большинство оснований, указанных в ст. 6, охватывается иными основаниями (например, абз. 20 ст. 6).

Более удачный пример проработки оснований существует в рамках GDPR – все типичные случаи обработки разделены на виды и под них выделены основания в тексте НПА. Такая система является намного более универсальной и жизнеспособной, понятной для граждан и правоприменителя. Стоит учитывать, что GDPR распространяется на весьма разные государства, с весьма разной правоприменительной системой. И ни в одном из них наличие легитимного интереса не создает каких либо проблем, которых опасается отечественный законодатель.

JurJur
13
17.07.2026

(продолжение) При этом т.н. «запасное»
основание – легитимный интерес, которого так боится наш законодатель и которое позволяет учитывать обработку резюме, видеонаблюдения и т.п. случаи, под которые мы выделяем нежизнеспособные и казуистичные нормы, в том числе в этом проекте, как показывает более чем 10-летняя правоприменительная практика, не приводит к негативным последствиям в странах, на которые распространяется действие GDPR. Видится, что последствия нашей казуистики будут хуже (как показывает текущая практика), чем наличие «запасного» легитимного интереса, к которому пришли страны, на которые распространяется действие GDPR. В результате текущего подхода, при котором закон просто не может быть выполнен в ряде случаев и постоянно отстает от жизни, мы получаем ситуацию, при которой граждане и субъекты хозяйствования, иные организации просто относятся к закону как к чему-то нежизнеспособному, несправедливому. Это в целом подрывает доверие к этому нормативному правовому акту, регулятору, его исполняющему, и государству в целом.

При этом, как показывает опыт, легитимный интерес удачно закрывает эту проблему. При наличии избыточных ссылок на легитимный интерес со стороны операторов регулятор всегда может дать оценку о пределах и конкретных случаях его применения в рамках разъяснений и исходя из толкования принципов, закрепленных в ст. 4 Закона.

Стоит учитывать, что GDPR распространяется на весьма разные государства, с весьма разной правоприменительной системой. И ни в одном из них наличие легитимного интереса не создает каких либо проблем, которых опасается отечественный законодатель.

JurJur
13
17.07.2026
(продолжение)  Исторический опыт:

Первые
европейские законы о защите данных, принимавшиеся в 1970-1980-х годах (например, шведский закон 1973 года или французский 1978 года), строились именно на той жесткой, негибкой модели, которую сейчас пытаются внедрить в Беларуси: либо прямое указание закона, либо согласие.

Однако к началу 1990-х годов стало очевидно, что такая модель парализует цифровой и экономический оборот. Законодатель физически не успевал вносить поправки под каждый новый бизнес-процесс. Это осознание привело к принятию Директивы 95/46/EC, которая ввела баланс интересов (легитимный интерес) как фундаментальный механизм, позволяющий совместить защиту прав граждан со свободным потоком данных. Текущий европейский регламент (GDPR) полностью унаследовал этот принцип в статье 6(1)(f).

Почему национальный законодатель в 2024-2026 годах сознательно игнорирует эволюцию правовой мысли и заставляет белорусскую правовую систему проходить через те же ошибки, от которых другие страны отказалась 30 лет назад?

JurJur
13
17.07.2026
(продолжение)

Попытка закрыть дыры правоприменения
и снизить административную нагрузку путем добавления точечных исключений (как это сделано в предлагаемой редакции ст. 6) обречена на провал. Закон будет перманентно отставать от реальности.

Системным и релевантным решением, исходя из богатого опыта иностранных государств, является введение универсальной нормы о легитимном интересе оператора, как основании обработки персональных данных без согласия, с одновременным закреплением обязанности оператора документировать оценку баланса интересов для защиты прав субъектов персональных данных с обязательной опорой на принципы обработки персональных данных и разъяснения НЦЗПД.

Также существующую систему оснований следует пересмотреть, выделив только основные виды оснований (согласие, исполнение договора, законодательство, общественный и легитимный интерес, жизненно важный интерес) и отнесение текущих оснований под один из вышеуказанных видов.

JurJur
13
17.07.2026
Предложение 2 - устранить противоречие
в новой редакции ст. 7-1. Новая ред. ст. 7-1, вдохновленная европейским подходом, содержит противоречие и (или) недосказанность. В п. 4 закрепляется, что субъект персональных данных вправе обратиться для реализации своих прав к любому из сооператоров. Это имплементация европейского принципа "солидарной ответственности сооператоров". При этом далее указано - Каждый из сооператоров обязан выполнять требования, установленные настоящим Законом для оператора, и самостоятельно несет ответственность за их несоблюдение. В этом предложении принцип солидарной ответственности отменяется, вопреки положениям о выполнении требований перед субъектом данных, закрепленном в п. 4. В этой связи следует согласовать между собой п. 4 и п. 6 предлагаемой редакции ст. 7-1 Закона. И или: последовательно определить, что сооператоры несут солидарную ответственность за любые нарушения и потом разбираются между собой; определить, что каждый оператор отвечает только за свои нарушения и п. 4 является исключением из этого правила. Стоит отметить, что второй подходы выглядит опасным. Так, возможны ситуации создания "подставных" сооператоров-пустышек, которые будут совершать основные нарушения в сооператорстве с другой компанией. В таком случае при привлечении к ответственности "основной" сооператор не будет отвечать за нарушения "пустышки". Такой опыт имеется в иностранных государствах. И именно он стал причиной закрепления и последовательной реализации принципа солидарности ответственности сооператоров.
JurJur
13
17.07.2026

Проект предлагает только количественные
критерии для нового подхода по DPO (более 100 000 физических лиц и численность работников самого оператора превышает 100 человек). Качественный критерий (какие данные обрабатывается) не учитывается в полной мере. При этом компания из 50 человек (в сооператорстве с другой компанией, например) может обрабатывать сотни тысяч сверхчувствительных медицинских записей. При этом в соответствии со ст. 7-1 второй основной сооператор не будет отвечать за нарушения. Это концептуальная ошибка в оценке рисков.

Предлагается выделить отдельный самостоятельный критерий на основе того, что осуществляется массовая обработка данных.