Закону о защите персональных данных пять лет. Что изменилось и что нас ждёт дальше

Утечки — главная угроза

По словам Владимира Кузуро, одного из соразработчиков закона, самое серьёзное — это утечки данных. Он вспомнил историю торговой сети «Остров чистоты», где сначала утекло около 150 тысяч записей, а потом ещё более 700 тысяч. Когда данные попадают в сеть, их используют бесконтрольно — именно из таких баз черпают информацию телефонные мошенники. Для организации это удар по репутации на годы вперёд.

Кузуро отметил, что первые крупные утечки пришлись на 2020–2022 годы: хакеры взламывали компании через дыры в программном обеспечении или из-за неосторожности сотрудников. Бывали случаи, когда злоумышленники находились в сети оператора около года и видели всё — от рабочего компьютера директора до папки кадровика с копиями паспортов. 

«Зачем хакерам биться в стену, если у вас открыта боковая дверь»
, — резюмировал он.

От формальности к реальной работе

Директор Национального центра защиты персональных данных Андрей Гаев признаёт: в начале многие организации относились к закону формально — назначали ответственного, но документов не принимали, сотрудников не обучали. Сейчас ситуация меняется, вопросы от бизнеса становятся глубже.

Но беспокойство вызывают избыточная обработка данных, сбор без должных оснований, видеосъёмка сотрудников и клиентов, нерегламентированная аудиозапись разговоров, ксерокопирование паспортов. Растёт и число жалоб от граждан — в 2025 году стало больше обращений по поводу передачи данных третьим лицам, видеонаблюдения и избыточной обработки.

Один из последних крупных инцидентов произошёл в этом году у лизинговой компании: злоумышленники попали в систему через удалённое рабочее место сотрудника, который использовал компьютер без защищённого канала связи.

Штрафы маленькие, но есть рычаг посильнее

Гаев говорит, что размер санкций — вопрос обсуждаемый, но не приоритетный: штраф в 50 базовых величин для юрлица на фоне утечки сотен тысяч записей — ничто. Бизнес боится не столько проверок, сколько приостановки обработки персональных данных на полгода. За прошлый год таких случаев было только три, и применяют их в крайних ситуациях. Центр старается идти навстречу: если организация начинает устранять нарушения, обработку разрешают возобновить.

Что изменится

Новый законопроект должен быть внесён в Совет Министров в августе 2026 года, а в парламент — в ноябре. Гаев подчёркивает: ужесточений не будет, наоборот — многое упрощают.

Для бизнеса предлагают упростить получение согласия граждан, расширить случаи обработки без согласия (например, при рассмотрении резюме, распространении изображений на сайтах организаций), уточнить правила совместной обработки данных, увеличить срок ответа на запросы граждан с 5 до 15 дней. Малому бизнесу дадут выбор — организовывать внутренний контроль своими силами или привлекать сторонние организации. Холдинги смогут делать это через управляющую компанию.

Отдельно урегулируют видеонаблюдение и аудиозапись. Сегодня комплексные правила есть только для систем общественной безопасности. В магазинах и кафе камеры обычно ставят для безопасности, и там всё останется как есть. А вот за офисными работниками следить предлагают только при особых обстоятельствах — опасные условия труда, охрана ценностей, непрерывный приём граждан. Слежка за рядовыми офисными сотрудниками или выборочно за кем-то одним — под запретом.

Также планируют урегулировать автоматизированную обработку данных — особенно актуально в свете развития искусственного интеллекта. Человек должен иметь возможность не подвергаться решениям, основанным исключительно на алгоритмах, без его согласия. Например, отказ в кредите по алгоритму потребует объяснений клиенту, а диагноз не может ставиться только искусственным интеллектом.

«Сама выложила в сеть всё, что использовали против неё»

Отдельная тема — данные, которые люди публикуют сами. Гаев привёл пример блогера, столкнувшейся с травлей: в ходе разбирательства выяснилось, что она сама выложила в сеть всё, что потом использовали против неё. В другом случае человек получил ответ на обращение по поводу действий преподавателя и выложил его в школьный чат — учитель не смогла продолжить работу. Был и случай, когда блогер разместил информацию о заведующей магазином, начался буллинг, и в итоге блогера привлекли к уголовной ответственности.

Гаев напоминает: даже общедоступные данные нельзя использовать без согласия человека для других целей, например для рекламы. Если данные утекли — немедленно смените пароли, подключите двухфакторную аутентификацию, собирайте скриншоты звонков и сообщений для жалобы в милицию или НЦЗПД.

Профессиональное сообщество

В Беларуси появилось отделение специалистов по защите персональных данных в составе Белорусского республиканского союза юристов. По словам Владислава Жавнерчика, зампреда отделения, идея возникла, когда организации столкнулись с непростыми практическими задачами: как настроить процессы под новое регулирование, как интерпретировать нормы, как находить решения в нетипичных ситуациях. Сообщество будет повышать профессионализм, доносить позицию до регулятора и формировать культуру ответственного обращения с данными.

0 комментариев

Информация
Посетители, находящиеся в группе Гости, не могут оставлять комментарии к данной публикации.
Комментариев нет