Китай
Управление по киберпространству КНР
закон
Управление по киберпространству КНР опубликовало проект правил безопасности при применении технологий распознавания лиц для общественного обсуждения до 7 сентября 2023 года. Проект устанавливает требования к использованию биометрических данных в Китае, включая приоритет небиометрических методов идентификации, запрет на установку камер в местах, нарушающих приватность, и ограничения на принудительное применение в гостиницах, банках и транспорте. Для обработки требуется отдельное согласие субъекта либо законные основания; анализ расы, религии, здоровья запрещён без согласия или исключительных оснований. Вводятся оценка воздействия защиты персональных данных, ежегодный аудит систем, шифрование и обязательная регистрация у местных органов кибербезопасности.
Китай
Управление по киберпространству КНР
закон
Управление по киберпространству КНР опубликовало для общественного обсуждения проект правил, регулирующих аудит соответствия при защите персональных данных. Документ обязывает операторов проводить регулярные аудиты (не реже раза в год — если обрабатывают данные более 1 млн человек; раз в два года — остальным), а также проходить внеплановые проверки по требованию регулятора. Регламентированы сроки (90 рабочих дней на внешний аудит), требования к независимым аудиторским организациям и их полномочия, порядок отчетности и устранения нарушений. Для крупных интернет-платформ предусмотрены дополнительные обязанности: независимый надзорный орган из внешних членов, ежегодная публикация отчета о социальной ответственности и контроль за обработчиками на платформе.
Китай
Управление по киберпространству КНР
закон
Управление по киберпространству КНР вынесло на общественное обсуждение проект руководства, который заменяет «молодёжный режим» на единый «режим для несовершеннолетних» и распространяет его на мобильные устройства, приложения и магазины приложений. Режим предусматривает автоматическое переключение между устройствами через единую учётную запись, обязательные входы одним нажатием, родительскую верификацию при выходе, дифференцированные лимиты времени по возрастам (до 8 лет — до 40 минут; 8–16 лет — до 1 часа; 16–18 лет — до 2 часов), ночной запрет с 22:00 до 06:00, исключения для экстренных, образовательных и одобренных инструментов, а также требования к устройствам против обхода. Приложениям предписывается возрастной контент-пул без рекламы и игр, ограничения прямых эфиров, соцсетей и платежей, блокировка внешних ссылок и контроль рекомендаций; магазинам — маркировка возраста, отдельные зоны и проверка загрузок с участием родителей.
Китай
Народный банк Китая
закон
изменялся
Документ устанавливает требования к защите и управлению данными, возникающими при осуществлении надзорных функций Народного банка Китая. Он обязывает финансовые организации классифицировать данные на общие, важные и ключевые, а также внедрять сквозные меры безопасности — от сбора до удаления, включая шифрование, контроль доступа и аудит логов. Акт вводит обязательную оценку рисков при передаче важных данных за рубеж или третьим лицам и закрепляет ответственность руководителей служб безопасности. Проект находится на стадии публичных консультаций с дедлайном 24 августа 2023 года.
Китай
Управление по киберпространству КНР
закон
Документ устанавливает правила для поставщиков и пользователей услуг генеративного ИИ в Китае, которые генерируют текст, изображения, аудио или видео. Он обязывает соблюдать законы о кибербезопасности, защите данных и персональных данных, запрещает создание незаконной информации (включая дезинформацию, экстремистские материалы) и дискриминацию, а также требует защиты интеллектуальной собственности и прав личности. Поставщики должны маркировать синтетический контент, обеспечивать безопасность сервисов, реагировать на нарушения и проходить оценку безопасности для общественно значимых сервисов. За нарушения предусмотрены предупреждения, предписания об устранении, приостановка сервиса, административные и уголовные санкции.
Китай
Управление по киберпространству КНР
закон
Управление по киберпространству КНР опубликовало для общественного обсуждения проект правил борьбы с онлайн-насилием. Документ определяет понятие информации о кибербуллинге и обязывает поставщиков сетевых услуг внедрять системы модерации контента, верификации аккаунтов и раннего предупреждения рисков. Правила устанавливают требования к управлению комментариями, сообществами, прямыми эфирами и новостными сервисами, а также вводят защитные функции для пользователей (включая приоритетную защиту несовершеннолетних) и упрощённые процедуры жалоб. За нарушения предусмотрены штрафы до 200 000 юаней и иные санкции.
Китай
Государственная база правил (Минюст КНР)
закон
Документ устанавливает правила создания и работы коммерческих организаций, оказывающих услуги на рынке труда Китая. Он обязывает получать лицензию для посредничества при трудоустройстве (включая онлайн-рекрутинг) и подавать уведомление о других HR-сервисах. Регламентированы требования к персоналу, офису и капиталу, а также запреты на дискриминацию, работу с несовершеннолетними до 16 лет и незаконные поборы. Введены обязанности по защите персональных данных, ведению реестров и ежегодной отчетности. Контроль возложен на департаменты соцобеспечения трудовых ресурсов; санкции отсылают к Закону КНР «О содействии занятости» и другим актам.
Италия
Гарант защиты персональных данных Италии
закон
Регулятор по защите данных Италии разрешил Национальной комиссии по компаниям и бирже (CONSOB) заключить административное соглашение с Советом по надзору за бухгалтерским учётом публичных компаний США (PCAOB). Соглашение регулирует трансграничную передачу персональных данных для надзора, инспекций и расследований в отношении аудиторов. Оно содержит гарантии целей обработки, минимизации, точности, безопасности и ограничений дальнейших передач; регулятор оставил за собой право приостановить потоки при несоблюдении гарантий.
Бразилия
Федеральный сенат Бразилии
закон
Задаёт общенациональные правила разработки и применения систем искусственного интеллекта. Затронутый решением человек вправе заранее узнать об автоматизированном характере взаимодействия, получить объяснение логики, данных и критериев за пятнадцать дней с однократным продлением, оспорить решение и потребовать участия человека, а также исправления дискриминационных смещений. Нагрузка распределяется по уровню риска: предварительная оценка, запрет применений с чрезмерным риском, усиленный контроль и алгоритмическая оценка воздействия для высокорисковых. За вред от высокорисковой системы поставщик и оператор отвечают без вины, в прочих случаях вина презюмируется. Надзорный орган назначает правительство; предусмотрены административные санкции и регуляторная песочница.
Китай
Управление по киберпространству КНР
закон
Управление по киберпространству КНР вынесло на общественное обсуждение проект правил управления услугами генеративного ИИ. Документ определяет требования к разработчикам и поставщикам сервисов, создающих текст, изображения, звук и видео: соблюдение социалистических ценностей, недопущение дискриминации, защита персональных данных и интеллектуальной собственности, маркировка синтетического контента (ст. 16), проведение оценки безопасности перед запуском (ст. 6) и ведение реестра алгоритмов. За нарушения предусмотрены предупреждения, предписания об устранении, приостановка или прекращение услуг и штрафы от 10 до 100 тыс. юаней; при наличии состава — административная или уголовная ответственность (ст. 20). Сбор мнений проводился до 10 мая 2023 года.
Китай
Управление по киберпространству КНР
закон
Документ устанавливает порядок, по которому Управление по киберпространству КНР и его местные подразделения проводят административное расследование, собирают доказательства (включая электронные данные), выносят решения о штрафах и иных санкциях, а также исполняют их. Регламентированы юрисдикция и передача дел, отвод должностных лиц, обязательные уведомления, право на объяснения и слушания, сроки вынесения решений (90 дней с продлением до 150) и исполнения, механизм принудительного взыскания через суд. Вводятся фиксация всех этапов в досье, архивирование и контроль со стороны вышестоящих органов.
Италия
Гарант защиты персональных данных Италии
закон
Регулятор рассмотрел оценку воздействия (DPIA) Министерства внутренних дел Италии о создании и управлении цифровыми идентификационными учётными данными карты e-ID (CIEId) для доступа к онлайн-услугам госорганов и частных лиц. Он установил правила использования несовершеннолетними, родительский контроль за активацией и уведомлениями об использовании, запретил использование детьми 0–5 лет, а также потребовал минимизации данных, агрегированной отчётности IPZS без идентификации субъектов и мер безопасности ключей и паролей. Регулятор согласовал обработку при условии последующей оценки рисков для несовершеннолетних вне школьного контекста.
Китай
Государственная база правил (Минюст КНР)
закон
Документ устанавливает требования к обеспечению кибербезопасности для ключевых организаций (биржи, клиринговые центры), профессиональных участников рынка (брокеры, управляющие компании) и IT-поставщиков. Он обязывает их создавать системы управления защитой информации, проводить классификацию объектов критической инфраструктуры, тестировать на отказоустойчивость, обеспечивать резервное копирование и защищать персональные данные инвесторов. За нарушения предусмотрены предписания регулятора, штрафы до 200 тысяч юаней и административные взыскания для руководства.
Китай
Управление по киберпространству КНР
закон
Документ устанавливает порядок передачи персональных данных из Китая за рубеж посредством заключения стандартного контракта с иностранным получателем. Он применяется к операторам, не являющимся операторами критической информационной инфраструктуры и укладывающимся в установленные пороги по объёму обрабатываемых и передаваемых данных. До передачи требуется оценка воздействия на защиту персональных данных; стандартный контракт заключается строго по утверждённой форме, допускаются дополнительные условия без противоречий. В течение 10 рабочих дней после вступления контракта в силу проводится регистрация у провинциального регулятора с предоставлением контракта и отчёта об оценке. При изменениях целей, объёма, категорий или зарубежного режима защиты необходимо провести новую оценку, дополнить или перезаключить контракт и перерегистрироваться; несоблюдение влечёт ответственность по закону о защите персональных данных.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
Суд рассмотрел жалобу гражданина против органа по защите данных Венгрии относительно публикации двух статей с персональными данными заявительницы, включая ее фото и информацию о профессиональной деятельности. Суд установил нарушение норм венгерского законодательства и Директивы 95/46/EC (GDPR) о защите персональных данных, признав неправомерным распространение информации без согласия заявительницы. Суд назначил штраф гражданину за нарушение правил защиты данных и обязал удалить персональные данные из публикаций.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Регулятор установил, что редакция СМИ незаконно обрабатывала и публиковала фото и сведения о внешности, образе жизни, обстоятельствах и имущественном положении бывшего публичного лица без согласия. Нарушены ст. 5(1)(a), 6(1)(a,f), 12(4), 13, 17 GDPR и принцип подотчётности; проигнорирован запрос об удалении и не уведомлены третьи получатели. Издание обязано привести обработку в соответствие с GDPR, письменно уведомить адресатов раскрытых данных и уплатить штраф 10 млн форинтов в течение 30 дней.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Регулятор установил, что компания обрабатывала номера телефонов и другие персональные данные без правового основания, нарушив ст. 6(1) GDPR, не обеспечила подотчётность по ст. 5(2) GDPR и прозрачность с информированием субъектов по ст. 5(1)(a), 12 и 14 GDPR. Компании предписано документально удалить базу из примерно 500 000 номеров, приобретённых у другой фирмы, и уплатить штраф 1 500 000 форинтов в течение 30 дней; при неисполнении начисляется пеня. Обжалование — только в судебном порядке.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Регулятор установил, что учреждение несвоевременно опубликовало данные о двух договорах в Центральном реестре публичных контрактов и нарушило ст. 37/C(1), ст. 75/D Закона CXII/2011 и п. 5(2)-(3) Постановления Правительства № 499/2022. Нарушение было устранено последующими подачами до вынесения решения, поэтому предписание о публикации не выносилось. Решение может быть оспорено в течение 30 дней административным иском в Столичный суд Будапешта; представительство юриста обязательно.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Регулятор установил, что поставщик онлайн-услуг не проинформировал заявителя о сроке хранения его персональных данных и незаконно отказал в выдаче копий трёх записей телефонных разговоров от 25 марта 2022 года. Это нарушает ст. 12(1), 13(2)(a) и 15(3) GDPR. Орган обязал компанию предоставить копии записей в течение 15 дней с момента уведомления и уплатить штраф в размере 5 000 000 венгерских форинтов.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Регулятор установил, что средство размещения нарушило GDPR ст. 12(1) и 13, не предоставив гостю доступную информацию о видеонаблюдении на ресепшене и прилегающей территории. Компанию обязали привести информирование в соответствие с GDPR в течение 30 дней после вступления решения в силу и уплатить штраф 1 000 000 форинтов; за просрочку начисляется пеня. В требовании выдать заявителю копии записей отказано из-за отсутствия надлежащего запроса.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Регулятор отклонил жалобу представителя несовершеннолетнего, который утверждал, что банк незаконно и непропорционально обрабатывал данные ребёнка при оформлении «кредита на рождение» и требовал копии документов. NAIH установил, что банки обязаны документально подтверждать соблюдение условий государственной поддержки перед Казначейством во избежание ответственности, а сбор указанных данных необходим для выполнения этой юридической обязанности; правовая основа — ст. 6(1)(c) GDPR. В удовлетворении требований об установлении незаконности, удалении данных и возврате копий отказано.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Регулятор установил, что страховая компания нарушила ст. 15(1) GDPR, не обеспечив наследнику надлежащее право доступа к информации о договоре страхования жизни его матери, а также принцип ограничения хранения по ст. 5(1)(c). Компанию обязали удалить из систем копию свидетельства о наследстве в течение 15 дней и предупредили об ответственности; штраф не назначен ввиду устранения нарушения и предоставления данных после начала разбирательства.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Регулятор установил, что мэрия города Кереше нарушила принципы целевого использования и подотчётности при обработке видеозаписей с уличных камер, а также требования к прозрачности, безопасности и логированию доступа. Власти запретили продолжение незаконной практики, обязали опубликовать решение вместе с идентификатором оператора и назначили штраф в 8 млн форинтов за нарушения Закона CXII/2011 об информации и свободе информации. Решение публично; обжалование — в течение 30 дней в Столичный суд.
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Регулятор установил, что магазин нарушил ст. 6(1)(f) GDPR, направив камеры на общественную территорию — тротуар и парковочное место между дорогой и тротуаром. Владельцу предписано в течение 30 дней после вступления решения в силу прекратить видеонаблюдение этих зон и подтвердить это регулятору; обжалование возможно в столичный суд в течение 30 дней. За первое нарушение применено предупреждение без штрафа со ссылкой на ст. 58(2)(d) GDPR и преамбулу (148).
Венгрия
Орган по защите данных Венгрии (NAIH)
суд
изменялся
Регулятор установил, что образовательная компания незаконно обрабатывала имена и адреса несовершеннолетних для почтовой рассылки в целях исследования рынка. Компания не доказала законный интерес, нарушила принципы подотчётности, целевого ограничения и прозрачности GDPR (ст. 5–6), а также обязанности по информированию (ст. 12–14) и право на удаление (ст. 17). Компанию обязали документально удалить данные отказавшихся получателей и выплатить штраф 500 000 форинтов; срок исполнения — 30 дней после вступления решения в силу.