Публичное обсуждение проектов НПА

Проект Закона Республики Беларусь «Об изменении законов по вопросам защиты персональных данных»
Обсуждение проекта
JurJur
13
17.07.2026
"не допускается установка камер, если в
их обзор попадает жилое помещение или вход в него, «без согласия собственника жилого помещения" Получается, что с согласия собственника камера может быть установлена таким образом, что будет захватывать все жилое помещение. В котором, как правило, проживает не только собственник. Основанием станет абз. 20. При этом цели обработки не ясны. Предлагается дополнить норму ЖК и определить цели, для которых возможна обработка персональных данных, полученных таким образом.
JurJur
13
17.07.2026
Законопроект излагает абзац 8 статьи 1 в
новой редакции. Оператор - ... это лицо, которое определяет «цели, сроки обработки персональных данных, объем обрабатываемых персональных данных, круг лиц, которым предоставляются персональные данные, организуют и (или) осуществляют их обработку». Из буквального юридического толкования следует, что лицо признается оператором только в том случае, если оно определяет все перечисленные параметры совокупно. Во-первых, не все из перечисленных признаков понятия "оператор" следует признать существенными. Например, оператор может и не определять круг лиц, которым предоставляются персональные данные или, например, определять только это. Во-вторых, некоторые термины в понятии недостаточно точные. В законопроекте используется термин «объем обрабатываемых персональных данных». Объем - это количественная характеристика (сколько записей, сколько мегабайт). Тогда как в указанном контексте речь должна идти не столько об объеме, сколько о составе (какие данные). В-третьих, имеются неточности в логическом построении формулировки. Формулировка построена так: лицо, которое определяет ... , (запятая) организует и (или) осуществляет их обработку. Грамматически эта запятая означает союз «И»? То есть статус оператора возникает, только если ты и решаешь, и хотя бы организуешь. При таком подходе сооператорство в ряде случае выпадает из определения (при разделении - одна организация только определяет, вторая - только организует).
ANONYMOUS
5
19.07.2026

Часть 1

Конкретные замечания к проекту
Закона «Об изменении законов по вопросам защиты персональных данных»

A.            Замечание конституционного характера

Пункты 1 и 3 статьи 12 проекта Закона вызывают сомнения относительно их соответствия статьям 1, 23, 28 и 34 Конституции Республики Беларусь (далее – Конституция).

Во-первых, положения о размещении учреждениями образования персональных данных обучающихся в доступных для ознакомления местах и в глобальной компьютерной сети Интернет (далее – Интернет) на официальном сайте при предоставлении жилых помещений (их частей) в общежитии, при принятии (зачислении) и (или) рекомендации лиц к принятию (зачислению) для получения образования вызывают сомнения относительно соответствия данных положений части второй статьи 28 Конституции, согласно которой «Государство создает условия для защиты персональных данных и безопасности личности и общества при их использовании.». Согласно части первой статьи 23 Конституции «Ограничение прав и свобод личности допускается только в случаях, предусмотренных законом, в интересах национальной безопасности, общественного порядка, защиты нравственности, здоровья населения, прав и свобод других лиц.». В обосновании к проекту Закона прямо не указано, по какой причине ограничивается право обучающихся на защиту от незаконного вмешательства в частную жизнь, предусмотренное частью первой статьи 28 Конституции, из положения которой вытекает обязанность государства создавать условия для защиты персональных данных и безопасности личности и общества при их использовании (часть вторая статьи 28 Конституции). Положения пунктов 1 и 3 статьи 12 не учитывают соблюдение баланса интересов учреждений образования и обучающихся, при этом снижение нагрузки на учреждения образования не может служить основанием для нарушения прав обучающихся.

Во-вторых, частью третьей статьи 34 Конституции Республики Беларусь предусмотрено, что «Пользование информацией может быть ограничено законодательством в целях защиты чести, достоинства, частной и семейной жизни граждан и полного осуществления ими своих прав.». Из данного конституционного положения в связи со статьями 1, 23 и 28 Конституции следует, что государство может ограничивать доступ к информации, содержащей персональные данные граждан, в целях защиты их частной жизни. Размещение персональных данных обучающихся учреждениями образования в доступных для ознакомления местах и в Интернете на официальном сайте существенно упрощает доступ к ним неограниченного круга лиц. В частности, доступ к таким данным может быть получен посредством обычного поискового запроса в Интернете по фамилии и собственному имени обучающегося, что создает угрозу его безопасности, поскольку позволяет посторонним лицам получить сведения о месте его обучения (то есть о возможном месте его нахождения в определенное время) либо месте проживания.

ANONYMOUS
5
19.07.2026
Часть 2

Предлагаю рассмотреть вопрос
о создании безопасных способов извещения обучающихся, например, посредством направления каждому обучающемуся почтового уведомления (при этом о принятии (зачислении) в учреждение образования каждый обучающийся уже извещается таким образом) либо посредством создания защищенной информационной системы извещения, например, регистрации на официальном сайте учреждения образования по логину, паролю и индивидуальному коду, выданному при подаче документов, либо иным способом, обеспечивающим защиту персональных данных.

Для устранения указанного выше замечания необходимо исключить пункты 1 и 3 статьи 12 проекта Закона и исключить уже содержащееся в Кодексе об образовании положение о публикации списков обучающихся, принятых (зачисленных) для получения образования. В связи с этим предлагаю принять указанную ниже поправку. Также необходимо разработать поправку адекватно регулирующую извещения обучающихся.

Предлагаемая поправка

в статье 12:

пункты 1 и 3 исключить;

пункт 4 изложить в следующей редакции:

«4. Пункт 3 статьи 55 и пункт 3 статьи 56 исключить.»

B.   Замечания законодательного характера

Предлагаемые поправки:

1)    в статье 2 после слов «следующего содержания:» добавить пробел;

2)    в абзаце восьмом статьи 18 слова «система зашиты» заменить словами «система защиты».

Ligal
10
20.07.2026

Статья 15 Закона о защите персональных
данных предоставляет субъекту право обратиться непосредственно в Национальный центр защиты персональных данных для обжалования действий (бездействий) и решений оператора (уполномоченного лица), не устанавливая при этом обязательного предварительного обращения к оператору в качестве условия для такого обжалования. Отсутствие данного требования снижает вероятность самостоятельного урегулирования спора сторонами:

субъект персональных данных, права которого нарушены, получает возможность немедленно обратиться в НЦЗПД, минуя оператора. Между тем значительная часть нарушений прав субъектов в сфере обработки персональных данных может быть урегулирована непосредственно оператором в оперативном порядке – без привлечения контрольного органа;

при отсутствии обязательного предварительного обращения к оператору субъект персональных данных фактически не обязан предпринимать попытки мирного урегулирования спора с оператором, что противоречит общей тенденции белорусского законодательства к стимулированию урегулирования споров путем выработки ими взаимоприемлемого решения с учетом норм законодательства.

Cтатья 15 Закона о защите персональных данных предлагается в следующей редакции:

«Субъект персональных данных вправе обжаловать действия (бездействие) и решения оператора (уполномоченного лица), нарушающие его права при обработке персональных данных, в уполномоченный орган по защите прав субъектов персональных данных. Обращение в уполномоченный орган по защите прав субъектов персональных данных допускается после предварительного обращения субъекта персональных данных к оператору в порядке, установленном статьей 14 настоящего Закона, и получения ответа оператора либо истечения установленного настоящим Законом срока для ответа. Принятое уполномоченным органом по защите прав субъектов персональных данных решение может быть обжаловано в судебном порядке».

Ligal
10
20.07.2026

Диспозиция части 1 статьи 23.7 Кодекса об
административных правонарушениях Республики Беларусь называет следующие действия: «умышленные незаконные сбор, обработка, хранение или предоставление» персональных данных.

Абзац шестой статьи 1 Закона о защите персональных данных определяет обработку персональных данных как «любое действие или совокупность действий» с персональными данными. Это означает, что обработка – это родовое понятие, охватывающее любые действия с персональными данными.

Из сказанного вытекает логическое противоречие конструкции «сбор, обработка, хранение или предоставление» в КоАП:

если «обработка» понимается в соответствии с Законом о защите персональных данных – как любое действие с персональными данными – то сбор, хранение и предоставление уже входят в понятие обработки и их отдельное перечисление является излишним;

если «обработка» используется как самостоятельное действие, отдельное от сбора, хранения и предоставления – то это противоречит определению, закрепленному в Законе о защите персональных данных, и фактически вводит в правовой оборот новое, нигде не определенное значение термина.

Помимо этого, за пределами нормы КоАП остаются изменение, использование, трансграничная передача и иные действия с персональными данными, которые также могут нарушать права субъектов.

В условиях стремительного развития технологий показателен пример дипфейков . По существу, создание такого материала представляет собой использование персональных данных. Между тем «использование» как самостоятельное действие в диспозиции нормы КоАП прямо не названо. Лицо, создавшее дипфейк, формально не совершает ни одного из действий, поименно перечисленных в статье, – что ставит под сомнение саму возможность привлечения его к административной ответственности по данному основанию.

С учетом изложенного предлагается изложить часть 1 статьи 23.7 КоАП в следующей редакции:

«Умышленная незаконная обработка персональных данных физического лица, в том числе их незаконные сбор, хранение, изменение, использование, блокирование, предоставление, копирование, трансграничная передача, удаление и совершение иных действий с персональными данными, за исключением распространения, либо нарушение его прав, связанных с обработкой персональных данных, предусмотренных законодательством о персональных данных».

Замена конструкции «сбор, обработка, хранение, предоставление» на «обработка, в том числе...» – устраняет внутреннюю логическую коллизию и обеспечивает единство терминологии в законодательстве, которое согласно Закону Республики Беларусь от 17 июля 2018 г. № 130-З «О нормативных правовых актах», является одним из основных требований нормотворческой техники. Термин «обработка» занимает свое правильное место родового понятия, а конкретные действия называются после конструкции «в том числе» в качестве примерного открытого перечня.

Ligal
10
20.07.2026

Редакция пункта 10 статьи 47 Трудового
кодекса Республики Беларусь связывает основание прекращения трудового договора с «нарушением работником порядка сбора, систематизации, хранения, изменения, использования, обезличивания, блокирования, распространения, предоставления, удаления персональных данных».

Между тем содержание категории «порядок» применительно к обработке персональных данных в законодательстве не определено.

В узком (точном) значении «порядок» означает установленную последовательность действий, процедуру, регламент выполнения операций. Именно в этом смысле он употребляется в иных нормах ТК: «порядок расторжения трудового договора», «порядок применения дисциплинарного взыскания», «порядок проведения аттестации».

В широком значении «порядок» может пониматься как совокупность установленных правил, режим осуществления той или иной деятельности – без привязки к конкретной последовательности действий. Однако широкое толкование порождает и иную проблему. Если «порядок» – это совокупность любых правил в сфере обработки персональных данных, то норма становится безграничной по охвату: основанием увольнения может служить нарушение любого правила любого характера, например, отраженных в рекомендациях и разъяснениях.

Норма пункта 10 статьи 47 ТК не дает ответа на вопрос в каком из двух значений применять термин «порядок». Помимо этого, основание увольнения связывается с нарушением порядка совершения строго определенных действий с персональными данными, образующих закрытый перечень: сбор, систематизация, хранение, изменение, использование, обезличивание, блокирование, распространение, предоставление, удаление. Все остальное остается за рамками ТК. Статья же 1 Закона о защите персональных данных определяет обработку персональных данных как «любое действие или совокупность действий», совершаемых с персональными данными.

Коллизия приводит к тому, что определенное действие, признаваемое обработкой персональных данных по Закону № 99-З и нарушающее его требования, может не охватываться действиями, перечисленными в ТК. Тем самым нарушение требований специального законодательства о персональных данных не образует основания для увольнения по пункту 10 статьи 47 ТК. Например, статья 9 Закона № 99-З выделяет трансграничную передачу персональных данных в самостоятельный вид обработки, подчиненный особым требованиям.

С учетом изложенного предлагается изложить пункт 10 статьи 47 ТК в следующей редакции:

«10) нарушения работником требований законодательства о персональных данных и (или) принятых в соответствии с ним локальных правовых актов нанимателя в сфере обработки персональных данных, в том числе при их сборе, хранении, использовании, обезличивании, распространении, предоставлении, трансграничной передаче, удалении».

Ligal
10
20.07.2026
С учетом изменения абзаца седьмого части
первой статьи 5 Закона о защите персональных данных предлагается в статье этого 1 Закона дать определение термину "автоматизированная обработка персональных данных".
Ligal
10
20.07.2026

1. В пункте 3 статьи 17-1 статье установить
требования для лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных: Такое лицо должно быть представителем высшего руководства (должность служащего должна относится к категории "Руководитель" и быть на уровне заместителя руководителя организации), то есть человеком, который реально принимает решения и решения которого обязательны к исполнению всеми работниками, а их отмена возможна только по письменному распоряжению руководителя организации с принятием ответственности на себя. Данное лицо должно иметь высшее юридическое образование. Лицо, ответственное за осуществление внутреннего контроля за обработкой персональных данных, не должно выполнять других функций, кроме относящихся к правовой защите персональных данных (в организациях со штатом менее 100 физических лиц и являющийся юридическим лицом Республики Беларусь, отнесенным к субъектам малого предпринимательства возможно совмещение, но без конфликта интересов). Установить запрет на увольнение по инициативе нанимателя этого лица без согласования с регулятором (НЦЗПД).

2. Из пункта 1 статьи 17-1 исключить слово "должность".

3. Из абзаца третьего пункта 2 статьи 17-1 исключить слова "или лица". Оставить наличие такой возможности только при наличии в управляющей компании структурного подразделения, ответственного за осуществление внутреннего контроля за обработкой персональных данных.

Лицо, ответственное за осуществление внутреннего контроля за обработкой персональных данных, в управляющей компании холдинга может проконсультировать и оказать методическую помощь таких лиц - работников организаций, входящих в состав холдинга, но возложение обязанностей внутреннего контроля на работника управляющей компании может привести к непропорциональному увеличению объема работ, что может вызвать критический дефицит временных ресурсов и соответственно может привести к   формальному характеру работы по направлению защиты персональных данных.

Арсений
27
20.07.2026

Часть 1

Прошу рассмотреть следующие
предложения и замечания к проекту Закона Республики Беларусь «Об изменении законов по вопросам защиты персональных данных».

1. Проектом Закона корректируются большое количество законов, регулирующих различные взаимоотношения. Однако вопросы торговли и защиты прав потребителей не урегулированы. Непонятно, почему НЦЗПД действует избирательно и не подготовил проект Закона, который охватил бы все законодательные акты, что позволит всем субъектам хозяйствования привести свои бизнес-процессы в рамках законодательства. Да, НЦЗПД на всех своих мероприятиях говорил, что каждая отрасль должна дорабатывать свои законы, однако в данном проекте Закона видно обратное (только в статье 18 вносятся изменения в сам Закон о защите персональных данных).

В части торговли не урегулированы вопросы осуществления аудио- и видеонаблюдения в колл-центрах или справочных служб (Закон описывает только диспетчерские службы) с целью улучшения качества обслуживания, подтверждения заключения договора и др., а также в местах осуществления продаж и расчетов за товары. Осуществление аудио- и видеозаписи в местах осуществления торговли охватывает интересы потребителей и продавцов. Для потребителей – это возможность получить гарантированное исполнение продавцом обязательств (на свободный выбор товара, предоставление надлежащей информации и т.п.) и доказать нарушение продавцом своих прав, для продавца – доказать неправоту потребителей в случаях злоупотребления своими правами, а также доказать надлежащие выполнение договора и обеспечить выполнение статьи 7 Закона о защите прав потребителей.

Издание Закона без учета всех сфер деятельности повлечет создание ситуации, когда операторы будут вынуждены принимать меры по внедрению данного Закона и понесут таким образом значительные убытки (например, представителя сферы торговли придется демонтировать большое количество систем видеонаблюдения, т.к. законом четко устанавливаются запреты).

Предлагаю в проекте Закона учесть те сферы деятельности, которые остались «за бортом» настоящего документа.

Арсений
27
20.07.2026

Часть 2

Прошу рассмотреть следующие
предложения и замечания к проекту Закона Республики Беларусь «Об изменении законов по вопросам защиты персональных данных».

2. Статью 6 Закона о защите персональных данных  (далее – Закон № 99) дополнить абзацем следующего содержания:

«при обработке общественными объединениями, политическими партиями, профессиональными союзами, религиозными организациями персональных данных их учредителей (членов) для достижения уставных целей при условии, что эти данные не подлежат распространению без согласия субъекта персональных данных»;

Обоснование. Данная мера позволит более четко осуществлять деятельность вышеназванных объединений и партий. Аналогичная норма уже содержится в статье 8, однако она касается только специальных персональных данных, а не обычных (ФИО, место работы, сведения об образовании, номер телефона и т.п.). В уставах объединений, партий зачастую не содержится исчерпывающего перечня обрабатываемых персональных данных, в законодательстве также отсутствует прямое или косвенное указание на объем нужных для деятельности объединения (партии) персональных данных. Из практик работы – объединения (партии) сами устанавливают объем необходимых персональных данных и зачастую в локальных правовых актах. Появление такой нормы исключит разночтение и разногласия при определении правовых оснований для обработки персональных данных членов объединений (партий).

В Закон № 99 вносится абзац «при распространении оператором новостных материалов с фото-и (или) видеоизображениями граждан, полученных при проведении мероприятий в рамках распространения информации о таких мероприятиях». При этом данный абзац не отражает позицию НЦЗПД, что не допускается размещение портретных фотографий без согласия субъекта (если такая позиция остается актуальной в данном законе). Однако новостной контент содержит в себе не только фото и видеоизображения граждан, но также и их ФИО, место работы, занимаемой должности, поэтому предлагаю данный абзац изложить в следующей редакции:

«при распространении оператором новостных материалов с фото-и (или) видеоизображениями граждан, полученных при проведении мероприятий в рамках распространения информации о таких мероприятиях, а также сведений, предоставленных субъектами персональных данных».