Данные и приватность · 1 октября 2024 · 5 мин чтения

Ужесточение оборота персональных данных

В октябре 2024 г. в ряде стран были приняты или рассматривались нормативные акты, связанные с оборотом персональных данных. Например, в США теперь в законодательстве предусмотрено право на переносимость данных в финансовой сфере, а в Великобритании предложено закрепить правовой статус сервисов цифровой верификации пользователей электронных услуг (онлайн-приложений, банкинга и т.п.), в Южной Корее

Из выпуска мониторинга №10, октябрь 2024 · выпуск целиком, PDF · на сайте Института Гайдара

В октябре 2024 г. ряд стран и регионов приняли или рассматривали нормативные акты, расширяющие и/или уточняющие обработку персональных данных, в том числе в сфере финансов.

Опыт США

В США отсутствует федеральный закон о персональных данных, но принимаются отраслевые и региональные акты.

22 октября 2024 г. Бюро по правам1 потребителей в финансовой сфере выпустило правило, требующее от2 поставщиков финансовых услуг бесплатно передавать персональные финансовые3 данные другим поставщикам финансовых услуг по запросу потребителя и поддерживать безопасные интерфейсы для4 направления запросов и получения данных .

Речь идет о праве на переносимость персональных данных. Потребители смогут проще менять поставщиков финансовых услуг на более подходящих (например, с меньшими комиссиями или ставками по кредиту) без неудобств, связанных с потерей данных (истории платежей, регулярных платежах и т.п.).

Такие правила ограничат применение «темных» практик, например, сбор персональных данных методом подмены, когда покупатели привлекаются на сайт выгодным предложением несуществующего товара/услуги. Правило будет внедряться последовательно от крупных компаний к меньшим с 01.04.2026 до 01.04.2030.

Кроме того, 1 октября 2024 г. вступил в силу Закон штата Монтана о защите данных5 потребителей . Физлица – резиденты штата получили ряд привычных для иных юрисдикций (например, ЕС) прав, таких как удаление своих персональных данных, получение их копии для переноса к другому поставщику услуг (например, фотохостингу) и отказ от обработки своих данных в целях таргетированной рекламы или профилирования для принятия автоматизированных решений (например, о доступе к кредитным средствам или медицине). Контролеры данных теперь обязаны, в частности, ограничить сбор персональных данных, которые необходимы для конкретной цели.

Особенностью, характерной для практики США, является прямое регулирование продажи персональных данных контролерами с согласия субъектов данных. В других юрисдикциях, где продажа персональных данных компаниями напрямую не запрещена (например, ЕС), регулирование обычно ограничивается общими принципами обращения персональных данных при отсутствии специальных норм, посвященных продаже данных. Закон Монтаны специальные нормы содержит: не устанавливая ограничений для продажи персональных данных (например, цели продажи и т.п.), кроме согласия субъекта данных, закон относит их продажу к видам обработки данных с повышенным риском причинения вреда субъектам данных, в связи с чем требует проводить и документировать отдельную оценку6 защиты обрабатываемых для этих целей данных. При этом закон не распространяется на бизнес, обрабатывающий персональные данные менее 50 тыс. субъектов или 25 тыс., если компания получает более 25% доходов от их продажи.

Опыт Великобритании

23 октября 2024 г. в парламенте Великобритании был представлен проект Закона об использовании данных и доступе к7 ним . Ожидается, что наибольшее влияние будет оказано на организации, в том числе международные, в сферах цифровых, исследовательских, медицинских услуг и пр.

Законопроект уточняет регулирование по следующим направлениям:

1) закрепление правового статуса сервисов цифровой верификации пользователей электронных услуг (онлайнприложений, банкинга и т.п.). Поставщики таких услуг будут включаться в реестр на8 основании сертификата ;

2) доступность персональных данных для научных и статистических исследований. Упрощаются условия получения согласия субъекта на использование его данных для этих целей, в том числе контролерам разрешается не формулировать точно цели обработки, когда цели самого исследования не могут быть точно истолкованы (например, на начальном этапе научных изысканий);

3) поддержка практик повторного использования собранных данных. Контролер может получить согласие субъекта продолжить обработку его данных для новых целей, отличных от изначальной в форме согласия. Для этого он должен оценить связь между первоначальной и новыми целями обработки данных;

4) ограничение исключительно автоматизированного принятия решений на основе персональных данных прямым согласием субъекта. Это актуально, например, для цифровых платформ, практикующих цифровое профилирование пользователей в целях демонстрации таргетированной рекламы и персонализации сервисов;

5) трансграничная передача персональных данных получает более9 подробную регламентацию . Госсекретарь может проводить регулярную оценку соответствия режима защиты персональных данных в третьих странах уровню гарантий субъектам таких данных в Великобритании, а также устанавливать стандарты их трансграничной передачи. Как следствие, для компаний, работающих с персональными данными из Великобритании, возникают риски ограничения трансграничной передачи данных прежде всего в страны, не принявшие законодательство о персональных данных, как Куба, Венесуэла, Сирия, Шри-Ланка и др.

Опыт Южной Кореи

24 октября 2024 г. в Корее были опубликовали меры, которые предполагается принять для снижения объема незаконного распространения10 персональных данных . В 2021 г. было выявлено 157 тыс. случаев незаконного раскрытия таких данных, а в 2023 г. – уже 200 тыс. Число спам-сообщений на мобильных телефонах с мая по июнь 2024 г. выросло на 40,6%. Поэтому планируется:

1) внедрение сканера информации в интернете на основе ИИ, который должен находить и текстовые данные (например, адрес электронной почты), и данные в виде изображений (например, лиц в дипфейках);

2) блокировка сообщений, незаконно раскрывающих персональные данные. Ставится цель сократить время, необходимое для удаления незаконно распространяемых сообщений, с 24,8 до 18,9 дня в 2025 г., в том числе за счет сотрудничества с интернет-платформами;

3) расширение мер преследования лиц, незаконно распространяющих персональные данные, в том числе за счет информационного обмена и сотрудничества с правоохранительными органами;

4) создание базы для сохранения и анализа информации по утечкам.

Опыт России

В России не урегулирован ряд рассмотренных выше вопросов, в частности, доступ к персональным данным для научных целей, динамическое согласие на обработку персональных данных и право на переносимость.

  1. Consumer Financial Protection Bureau.
  2. Регулирование не распространяется на депозитные институты с активами до 850 млн долл.
  3. Правило касается следующей финансовой информации: данные об операциях (сумма, дата, тип и статус платежа, наименование получателя платежа, бонусы и комиссии), включая их историю; остаток по счету; данные для инициирования платежа, включая счет получателя/отправителя; график взимания комиссий, процентная ставка по счету, кредитный лимит, условия начисления бонусов, овердрафт; запланированные платежи (например, оплата услуг связи); имя, адрес, электронная почта и номер телефона, связанные с финансовым продуктом. При этом поставщики финансовых услуг не обязаны передавать потребителям любую конфиденциальную информацию, включая алгоритмы, используемые для присвоения кредитных рейтингов и оценки рисков, а также любую информацию, собранную исключительно с целью предотвращения мошенничества, отмывания денег или обнаружения незаконного поведения.
  4. https://www.consumerfinance.gov/about-us/newsroom/cfpb-finalizes-personal-financial-data-rights-rule-to-boost-competition-protect-privacy-and-give-families-more-choice-in-financial-services/; https://files.consumerfinance.gov/f/documents/cfpb_personal-financial-data-rights-final-rule-reg-text_2024-10.pdf
  5. Consumer Data Privacy Act; https://archive.legmt.gov/bills/2023/billpdf/SB0384.pdf
  6. Data protection assessment.
  7. Data Use and Access Bill; https://bills.parliament.uk/bills/3825
  8. Digital Verification Services trust framework.
  9. Secretary of State.

Материал из выпуска мониторинга №10, октябрь 2024. Скачать выпуск целиком (PDF) · страница выпуска на сайте Института Гайдара

Читайте также