LexLingua
Редакція:
Мова:
RU
Оригінал:

Isikuandmete kaitse seadus

Isikuandmete kaitse seadus (IKS)
переклад: офіційний + чинні норми LexLingua ⚖ практика Госсуда по § Riigi Teataja ↗

Естонський оригінал — кнопкою «Оригінал» біля кожного § (або «Поруч»/«Інлайн» у панелі); зміни після заморозки офіційного перекладу (30.08.2024) позначені ⚡. Не юридична консультація.

Глава 1. Загальні положення

Переклад · українська

§ 1. Сфера регулювання закону RT ↗

(1) Цей закон регулює:

1) захист фізичних осіб при обробці персональних даних у тому обсязі, в якому він уточнює та доповнює положення, що містяться в Регламенті Європейського Парламенту і Ради (ЄС) 2016/679 про захист фізичних осіб у зв'язку з обробкою персональних даних і про вільний рух таких даних та про скасування Директиви 95/46/ЄС (Загальний регламент про захист даних) (ОВ L 119, 04.05.2016, с. 1–88);

2) захист фізичних осіб при обробці персональних даних правоохоронними органами під час запобігання правопорушенням, їх виявлення та провадження щодо них, а також під час виконання покарань.

(2) Цей закон встановлює:

1) норми для застосування Регламенту Європейського Парламенту і Ради (ЄС) 2016/679;

2) норми для транспозиції Директиви Європейського Парламенту і Ради (ЄС) 2016/680 про захист фізичних осіб у зв'язку з обробкою персональних даних компетентними органами з метою запобігання правопорушенням, їх розслідування, виявлення або притягнення за них до відповідальності чи виконання кримінальних покарань, а також про вільний рух таких даних і про скасування Рамкового рішення Ради 2008/977/ЮВС (ОВ L 119, 04.05.2016, с. 89–131);

3) порядок здійснення державного та адміністративного нагляду за виконанням вимог до обробки персональних даних;

4) відповідальність за порушення вимог до обробки персональних даних.

Переклад · українська

§ 2. Особливості сфери застосування закону та Регламенту Європейського Парламенту і Ради (ЄС) 2016/679 RT ↗

(1) Цей закон та Регламент Європейського Парламенту і Ради (ЄС) 2016/679 застосовуються:

1) до провадження у справах про правопорушення та до судового провадження — з особливостями, встановленими процесуальними кодексами;

2) до конституційних інституцій — тією мірою, якою це не стосується виконання їхніх конституційних завдань і не врегульовано спеціальними законами про ці інституції.

Переклад · українська

§ 2¹. Компетенція Інспекції із захисту даних у провадженні за колективним представницьким позовом ⚡ изм. 01.01.2025 RT ↗

⚡ Норма изменена — действует с 01.01.2025, ПОСЛЕ заморозки официального перевода (30.08.2024). Перевод может быть устаревшим — оригинал рядом.

(1) Інспекція із захисту даних є компетентним підрозділом у значенні § 60² і 66² закону про захист прав споживачів і може від імені Естонської Республіки звертатися для захисту колективних інтересів суб'єктів даних із внутрішньодержавним колективним представницьким позовом до повітового суду, а також із транскордонним колективним представницьким позовом до суду іншої держави — члена Європейського Союзу. [RT I, 31.12.2024, 5 - набув чинності 01.01.2025]

Переклад · українська

§ 3. Застосування закону про адміністративне провадження RT ↗

(1) До адміністративного провадження, передбаченого цим законом, застосовуються положення закону про адміністративне провадження з урахуванням особливостей цього закону.

Глава 2. Особливі підстави обробки персональних даних

Переклад · українська

§ 4. Обробка персональних даних у журналістських цілях RT ↗

(1) Персональні дані можна обробляти без згоди суб'єкта даних у журналістських цілях, зокрема оприлюднювати в медіа, якщо для цього є суспільний інтерес і це відповідає принципам журналістської етики. Оприлюднення персональних даних не повинно надмірно шкодити правам суб'єкта даних.

Переклад · українська

§ 5. Обробка персональних даних для потреб академічного, мистецького та літературного самовираження RT ↗

(1) Персональні дані можна обробляти без згоди суб'єкта даних з метою академічного, мистецького та літературного самовираження, зокрема оприлюднювати, якщо це не шкодить надмірно правам суб'єкта даних.

Переклад · українська

§ 6. Обробка персональних даних для потреб наукового та історичного дослідження і державної статистики ⚡ изм. 01.10.2025 RT ↗

⚡ Норма изменена — действует с 01.10.2025, ПОСЛЕ заморозки официального перевода (30.08.2024). Перевод может быть устаревшим — оригинал рядом.

(1) Персональні дані можна обробляти без згоди суб'єкта даних для потреб наукового чи історичного дослідження або державної статистики насамперед у псевдонімізованому вигляді або у вигляді, що забезпечує рівнозначний рівень захисту даних. Перед передаванням персональних даних для обробки з метою наукового чи історичного дослідження або державної статистики персональні дані замінюються даними у псевдонімізованому вигляді або у вигляді, що забезпечує рівнозначний рівень захисту даних.

(2) Депсевдонімізація або інший спосіб, яким дані, що не ідентифікують особу, знову робляться такими, що ідентифікують особу, дозволені лише для потреб додаткових наукових чи історичних досліджень або державної статистики. Обробник персональних даних поіменно призначає особу, яка має доступ до даних, що уможливлюють депсевдонімізацію.

(3) Обробка даних про суб'єкта даних без його згоди для потреб наукового чи історичного дослідження або державної статистики у вигляді, що дає змогу ідентифікувати суб'єкта даних, дозволена лише за умови виконання таких вимог:

1) після вилучення даних, що уможливлюють ідентифікацію, цілі обробки даних більше не є досяжними або їх було б нерозумно важко досягти;

2) на думку особи, яка провадить наукове чи історичне дослідження або державну статистику, для цього існує переважний суспільний інтерес;

3) на підставі оброблюваних персональних даних не змінюється обсяг обов'язків суб'єкта даних і в інший спосіб надмірно не порушуються права суб'єкта даних.

(4) Якщо наукове чи історичне дослідження ґрунтується на окремих категоріях персональних даних, комітет з етики відповідної галузі, утворений законом або на його підставі, перевіряє перед проведенням дослідження виконання умов, установлених у цьому параграфі. Якщо в науковій галузі комітету з етики немає, виконання вимог перевіряє Інспекція із захисту даних. Щодо персональних даних, які зберігаються в Національному архіві, права комітету з етики має Національний архів. [RT I, 12.07.2025, 1 - набув чинності 01.10.2025]

(5) У розумінні цього закону науковим дослідженням вважаються також аналізи та дослідження виконавчої державної влади, що проводяться з метою формування політики. Для їх підготовки виконавча державна влада має право робити запити до бази даних іншого відповідального або уповноваженого обробника та обробляти отримані персональні дані. Інспекція із захисту даних перевіряє виконання умов, установлених у цьому параграфі, перед початком зазначеної обробки персональних даних, за винятком випадку, коли цілі дослідження, що проводиться для формування політики, та обсяг обробки персональних даних випливають із правового акта.

(5¹) Якщо законом не встановлено інше, обов'язок перевірки комітетом з етики, встановлений у частині 4 цього параграфа, не застосовується до зазначених у частині 5 аналізів і досліджень виконавчої державної влади, що проводяться з метою формування політики. Інспекція із захисту даних може консультуватися з комітетом з етики, зазначеним у § 26 закону про організацію науково-дослідної і дослідно-конструкторської діяльності та інновацій, якщо, на думку Інспекції із захисту даних, дослідження або аналіз, що проводиться для формування політики, потребує оцінки етичності. [RT I, 12.07.2025, 1 - набув чинності 01.10.2025]

(5²) Якщо Інспекція із захисту даних консультується з комітетом з етики згідно з частиною 5¹ цього параграфа, плату, яку комітет з етики просить за консультацію, сплачує замовник аналізів і досліджень виконавчої державної влади. [RT I, 12.07.2025, 1 - набув чинності 01.10.2025]

(6) Якщо персональні дані обробляються з метою наукового чи історичного дослідження або державної статистики, відповідальний або уповноважений обробник може обмежити права суб'єкта даних, установлені статтями 15, 16, 18 і 21 регламенту (ЄС) 2016/679 Європейського Парламенту і Ради, настільки, наскільки здійснення цих прав імовірно унеможливить досягнення мети наукового чи історичного дослідження або державної статистики чи істотно цьому перешкодить.

Переклад · українська

§ 7. Обробка персональних даних з метою архівування в суспільних інтересах RT ↗

(1) Якщо персональні дані обробляються з метою архівування в суспільних інтересах, відповідальний або уповноважений обробник може обмежити права суб'єкта даних, установлені статтями 15, 16 і 18–21 регламенту (ЄС) 2016/679 Європейського Парламенту і Ради, настільки, наскільки здійснення цих прав імовірно унеможливить досягнення мети архівування в суспільних інтересах чи істотно цьому перешкодить.

(2) Права суб'єкта даних, зазначені в частині 1 цього параграфа, можна обмежити для того, щоб не поставити під загрозу стан, автентичність, достовірність, цілісність і придатність до використання архівних документів.

Глава 3. Інші випадки обробки персональних даних

Переклад · українська

§ 8. Обробка персональних даних дитини при наданні послуг інформаційного суспільства RT ↗

(1) Якщо застосовується пункт «a» частини 1 статті 6 регламенту (ЄС) 2016/679 Європейського Парламенту і Ради у зв'язку з наданням послуг інформаційного суспільства безпосередньо дитині, обробка персональних даних дитини дозволена лише в разі, якщо дитині виповнилося щонайменше 13 років.

(2) Якщо дитина молодша 13 років, обробка персональних даних дозволена лише в тому випадку та в тому обсязі, на які дав згоду законний представник дитини.

Переклад · українська

§ 9. Обробка персональних даних після смерті суб'єкта даних RT ↗

(1) Згода суб'єкта даних діє за життя суб'єкта даних і 10 років після смерті суб'єкта даних, якщо суб'єкт даних не вирішив інакше. Якщо суб'єкт даних помер неповнолітнім, його згода діє 20 років після смерті суб'єкта даних.

(2) Після смерті суб'єкта даних обробка його персональних даних дозволена за згодою спадкоємця суб'єкта даних, за винятком випадків, коли:

1) від смерті суб'єкта даних минуло 10 років;

2) від смерті суб'єкта даних, який помер неповнолітнім, минуло 20 років;

3) персональні дані обробляються на іншій правовій підставі.

(3) За наявності кількох спадкоємців обробка персональних даних суб'єкта даних дозволена за згодою будь-кого з них.

(4) Згода, зазначена в частині 1 цього параграфа, не потрібна, якщо оброблюваними персональними даними є лише ім'я, стать, час народження і смерті суб'єкта даних, факт смерті, а також час і місце поховання.

Переклад · українська

§ 10. Обробка персональних даних у зв'язку з порушенням зобов'язання RT ↗

(1) Передавання третій особі персональних даних, пов'язаних із порушенням зобов'язання, та обробка переданих даних третьою особою дозволені з метою оцінювання кредитоспроможності суб'єкта даних або з іншою подібною метою і лише в разі, якщо відповідальний або уповноважений обробник перевірив правильність переданих даних і правову підставу для передавання персональних даних та зареєстрував передавання даних.

(2) Збирати дані та передавати їх третій особі з метою, зазначеною в частині 1 цього параграфа, не дозволяється, якщо:

1) йдеться про обробку особливих категорій персональних даних у розумінні частини 1 статті 9 Регламенту Європейського Парламенту і Ради (ЄС) 2016/679;

2) йдеться про дані щодо вчинення винного діяння або щодо того, що особа стала його жертвою, — до публічного судового засідання чи до ухвалення рішення у справі про правопорушення або до припинення провадження у справі;

3) це надмірно зашкодило б правам або свободам суб'єкта даних;

4) від порушення договору минуло менше ніж 30 днів;

5) від припинення порушення обов'язку минуло понад п'ять років.

Переклад · українська

§ 11. Обробка персональних даних у публічному місці RT ↗

(1) Якщо законом не встановлено інше, у разі фіксації звукового або візуального матеріалу в публічному місці з метою оприлюднення згоду суб'єкта даних замінює його повідомлення в такій формі, яка дає йому змогу зрозуміти факт фіксації звукового або візуального матеріалу та за бажання уникнути того, щоб його фіксували. Обов'язок повідомлення не діє щодо публічних заходів, фіксацію яких з метою оприлюднення можна обґрунтовано передбачати.

Глава 4. Обробка персональних даних правоохоронним органом при запобіганні, виявленні та розслідуванні правопорушення, а також при виконанні покарання

Переклад · українська

§ 12. Застосування цієї глави RT ↗

(1) Ця глава застосовується до обробки персональних даних правоохоронним органом під час запобігання винному діянню, його виявлення та здійснення провадження щодо нього, а також під час виконання покарання.

(2) Ця глава не застосовується до обробки персональних даних під час здійснення державного нагляду або адміністративного нагляду.

(3) Цією главою передбачаються особливості, що застосовуються до правоохоронного органу. До правоохоронного органу не застосовується Регламент Європейського Парламенту і Ради (ЄС) 2016/679, якщо з цього закону не випливає інше.

Переклад · українська

§ 13. Терміни RT ↗

(1) У цій главі терміни вживаються в значенні статті 4 та частини 1 статті 9 Регламенту Європейського Парламенту і Ради (ЄС) 2016/679.

(2) У цій главі правоохоронним органом вважається установа або структурний підрозділ установи, які на підставі закону є компетентними запобігати винному діянню, виявляти його та здійснювати провадження щодо нього або виконувати покарання.

Переклад · українська

§ 14. Принципи обробки персональних даних RT ↗

(1) Під час обробки персональних даних необхідно дотримуватися таких принципів:

1) законність і справедливість — персональні дані обробляються законно і справедливо;

2) відповідність меті — персональні дані збираються з точно і чітко визначеною правомірною метою та не обробляються у спосіб, що суперечить цій меті;

3) якість — персональні дані повинні бути достатніми та належними і не можуть бути надмірними з огляду на цілі обробки даних;

4) правильність — персональні дані повинні бути правильними і за потреби актуалізованими; розумними заходами забезпечується, щоб персональні дані, неправильні з точки зору мети обробки даних, невідкладно видалялися або виправлялися;

5) зберігання — персональні дані зберігаються у формі, яка дає змогу ідентифікувати суб'єкта даних, лише доти, доки це необхідно для досягнення мети, з якою персональні дані обробляються;

6) безпека — персональні дані обробляються у спосіб, що забезпечує їх безпеку, зокрема захищає від несанкціонованої або незаконної обробки та від випадкової втрати, знищення чи пошкодження, із застосуванням належних технічних або організаційних заходів.

Переклад · українська

§ 15. Законність обробки персональних даних RT ↗

(1) Правоохоронний орган може обробляти персональні дані на підставі закону, якщо їх обробка необхідна для виконання завдання, що випливає з мети запобігання винному діянню, його виявлення чи здійснення провадження щодо нього або виконання покарання.

Переклад · українська

§ 16. Обробка персональних даних з метою, відмінною від початкової RT ↗

(1) Обробка персональних даних тим самим або іншим відповідальним обробником з іншою метою, передбаченою частиною 1 § 12 цього закону, ніж початкова мета, з якою персональні дані збираються, дозволена настільки, наскільки:

1) відповідальний обробник має для обробки персональних даних з такою метою підставу, що випливає із закону або правового акта Європейського Союзу, і

2) така обробка персональних даних згідно із законом або правовим актом Європейського Союзу є необхідною та пропорційною поставленій меті.

(2) Персональні дані, зібрані або такі, що збираються правоохоронним органом з метою, передбаченою частиною 1 § 12 цього закону, не можна обробляти з іншою метою, крім випадків, передбачених частиною 1 цього параграфа, або якщо така обробка дозволена законом чи правовим актом Європейського Союзу. Якщо персональні дані обробляються з такою іншою метою, застосовується Регламент Європейського Парламенту і Ради (ЄС) 2016/679, за винятком випадку, коли персональні дані обробляються під час діяльності, яка не належить до сфери застосування зазначеного Регламенту. У ситуації, коли мета обробки не належить до сфери застосування зазначеного Регламенту, застосовується право Естонії.

(3) Якщо правоохоронний орган згідно із законом виконує також інші завдання, ніж ті, які виконуються з метою, передбаченою частиною 1 § 12 цього закону, до обробки персональних даних з такою метою застосовується Регламент Європейського Парламенту і Ради (ЄС) 2016/679. У ситуації, коли мета обробки не належить до сфери застосування зазначеного Регламенту, застосовується право Естонії.

Переклад · українська

§ 17. Зберігання персональних даних RT ↗

(1) Для персональних даних, що обробляються, законом або постановою встановлюється строк зберігання. У виняткових випадках, коли строк зберігання персональних даних не встановлено законом або постановою, цей строк повинен встановити відповідальний обробник.

(2) Строк зберігання, встановлений на підставі частини 1 цього параграфа, дозволяється продовжити лише в обґрунтованому випадку, за винятком випадку, коли строк зберігання встановлено нормативно-правовим актом.

(3) Якщо конкретний строк зберігання встановити неможливо, відповідальний обробник повинен застосовувати правові та технологічні заходи, які дають змогу постійно оцінювати необхідність подальшої обробки даних.

(4) Якщо строк зберігання персональних даних закінчується, відповідальний та уповноважений обробники зобов'язані остаточно видалити персональні дані. Для цього відповідальний обробник повинен застосовувати належні правові та технологічні заходи.

Переклад · українська

§ 18. Розрізнення окремих категорій суб'єктів даних RT ↗

(1) За можливості та у відповідних випадках відповідальний обробник під час обробки персональних даних розрізняє як окремі категорії суб'єктів даних осіб, щодо яких ведеться провадження, підозрюваних, обвинувачених, потерпілих, свідків, ув'язнених, осіб, узятих під арешт, осіб, які перебувають під кримінальним наглядом, та інших осіб.

Переклад · українська

§ 19. Розрізнення персональних даних, що ґрунтуються на оцінках RT ↗

(1) Відповідальний обробник у межах можливого розрізняє персональні дані, що ґрунтуються на фактах, і персональні дані, що ґрунтуються на особистих оцінках.

Переклад · українська

§ 20. Особливості обробки персональних даних особливих категорій RT ↗

(1) Обробка персональних даних особливих категорій дозволена лише тоді, коли вона є суворо необхідною, і тільки в таких випадках:

1) допустимість обробки встановлена правовим актом;

2) обробка необхідна для захисту життєво важливих інтересів суб'єкта даних або іншої фізичної особи, або

3) обробляються персональні дані, які суб'єкт даних сам явно оприлюднив.

(2) До обробки персональних даних особливих категорій, зазначених у частині 1 цього параграфа, застосовуються належні заходи захисту прав і свобод суб'єкта даних.

Переклад · українська

§ 21. Автоматизована обробка RT ↗

(1) Забороняється ухвалювати рішення, що ґрунтується виключно на автоматизованій обробці, у тому числі профілювання, якщо воно тягне за собою несприятливі для суб'єкта даних правові наслідки, що його стосуються, або істотно впливає на нього в інший спосіб. Таке рішення може бути ухвалене, якщо його ухвалення дозволене законом, у якому встановлено належні заходи для захисту прав і свобод та законних інтересів суб'єкта даних.

(2) Суб'єкт даних має право подати відповідальному обробнику заперечення щодо рішення, зазначеного в частині 1 цього параграфа, на захист свого законного інтересу.

(3) Рішення, зазначене в частині 1 цього параграфа, не може ґрунтуватися на персональних даних особливих категорій, за винятком випадків, коли застосовуються належні заходи для захисту прав, свобод і законних інтересів суб'єкта даних.

(4) Забороняється рішення, що ґрунтується на профілюванні, унаслідок якого фізичних осіб дискримінують за ознакою персональних даних особливих категорій.

Переклад · українська

§ 22. Інформація, що робиться доступною суб'єктові даних RT ↗

(1) Відповідальний обробник зобов'язаний оприлюднити таку інформацію:

1) запланована мета обробки персональних даних;

2) право особи ознайомитися зі своїми даними та виправити, видалити їх або обмежити їх обробку, а також порядок реалізації цих прав;

3) ім'я (найменування) та контактні дані відповідального обробника і спеціаліста із захисту даних;

4) контактні дані Інспекції із захисту даних;

5) право подати скаргу до Інспекції із захисту даних, якщо під час обробки персональних даних порушено права суб'єкта даних.

(2) Оприлюдненням, зазначеним у частині 1 цього параграфа, вважається оприлюднення інформації на вебсторінці відповідального обробника або в іншому легко доступному для суб'єкта даних місці.

Переклад · українська

§ 23. Інформація, що надається під час повідомлення суб'єкта даних RT ↗

(1) Якщо законом встановлено обов'язок повідомити суб'єкта даних про обробку його персональних даних, відповідальний обробник надає суб'єктові даних таку додаткову інформацію:

1) інформація, зазначена в § 22 частині 1 цього закону;

2) правова підстава обробки персональних даних;

3) строк зберігання персональних даних або підстави визначення строку зберігання;

4) категорії одержувачів, яким дозволено передавати персональні дані;

5) за потреби — інша додаткова інформація.

(2) У випадках, встановлених законом, відповідальний обробник може надати суб'єктові даних інформацію, зазначену в частині 1 цього параграфа, пізніше, обмежити її надання або не надавати її, якщо це може:

1) перешкодити або зашкодити запобіганню винному діянню, його виявленню чи провадженню щодо нього або виконанню покарання;

2) зашкодити правам і свободам іншої особи;

3) поставити під загрозу державну безпеку;

4) поставити під загрозу охорону громадського порядку;

5) перешкодити офіційному розслідуванню або провадженню.

Переклад · українська

§ 24. Право суб'єкта даних отримувати інформацію та персональні дані, що його стосуються RT ↗

(1) Суб'єкт даних має право отримати від відповідального обробника підтвердження того, що його персональні дані обробляються. На бажання суб'єкта даних відповідальний обробник повинен повідомити йому:

1) персональні дані, що його стосуються, та категорії відповідних персональних даних;

2) наявну інформацію щодо походження персональних даних;

3) мету та правову підставу обробки персональних даних;

4) одержувачів або їх категорії, яким було розкрито персональні дані суб'єкта даних;

5) запланований строк зберігання персональних даних або підстави визначення строку зберігання;

6) право вимагати від відповідального обробника виправлення чи видалення персональних даних суб'єкта даних або обмеження їх обробки;

7) право подати скаргу до Інспекції із захисту даних та контактні дані Інспекції із захисту даних.

(2) У випадках, встановлених законом, відповідальний обробник може надати суб'єктові даних інформацію, зазначену в частині 1 цього параграфа, пізніше, обмежити її надання або відмовити в її видачі, якщо це може:

1) перешкодити або зашкодити запобіганню винному діянню, його виявленню чи провадженню щодо нього або виконанню покарання;

2) зашкодити правам і свободам іншої особи;

3) поставити під загрозу державну безпеку;

4) поставити під загрозу охорону громадського порядку;

5) перешкодити офіційному розслідуванню або провадженню.

(3) Відповідальний обробник невідкладно письмово повідомляє суб'єкта даних про обмеження ознайомлення з інформацією, зазначеною в частині 1 цього параграфа, або про відмову в ознайомленні з такою інформацією та про причини цього. Відповідальний обробник може не наводити обґрунтування, якщо надання такої інформації спричинило б настання однієї з обставин, зазначених у частині 2 цього параграфа.

(4) Повідомляючи суб'єкта даних відповідно до частини 3 цього параграфа, відповідальний обробник інформує його про право звернутися для оскарження рішення до Інспекції із захисту даних або до суду.

(5) Відповідальний обробник документує фактичні та правові підстави рішення, ухваленого на підставі частини 2 цього параграфа, і за потреби надає цю інформацію Інспекції із захисту даних.

Переклад · українська

§ 25. Право суб'єкта даних вимагати виправлення та видалення персональних даних RT ↗

(1) Суб'єкт даних має право вимагати від відповідального обробника виправлення персональних даних, які його стосуються та ґрунтуються на неправильних фактах.

(2) Суб'єкт даних має право вимагати від відповідального обробника доповнення неповних персональних даних, які його стосуються, якщо це є доречним з огляду на мету обробки персональних даних.

(3) Суб'єкт даних має право вимагати від відповідального обробника видалення зібраних персональних даних, якщо:

1) обробка персональних даних не дозволена на підставі закону;

2) під час обробки персональних даних не було враховано принципів обробки персональних даних або

3) відповідальний обробник зобов'язаний видалити дані на виконання обов'язку, що випливає із закону, судового рішення, міжнародного договору чи іншої обов'язкової угоди.

(4) Відповідальний обробник замість видалення персональних даних обмежує їх обробку, якщо:

1) суб'єкт даних оскаржує правильність персональних даних і встановити їхню правильність чи неправильність неможливо або

2) персональні дані потрібно зберігати з метою доказування.

(5) Якщо відповідальний обробник замість видалення персональних даних застосував обмеження обробки персональних даних, передбачене пунктом 1 частини 4 цього параграфа, відповідальний обробник повинен повідомити суб'єкта даних про зняття такого обмеження.

(6) Відповідальний обробник зобов'язаний невідкладно письмово повідомити суб'єкта даних, якщо він відмовляється виправити чи видалити персональні дані або обмежити їх обробку, і навести підстави відмови. Відповідальний обробник може не наводити обґрунтування, якщо надання такої інформації спричинило б настання однієї з обставин, зазначених у частині 2 § 24 цього закону.

(7) Повідомляючи суб'єкта даних згідно з частиною 6 цього параграфа, відповідальний обробник інформує суб'єкта даних про його право звернутися для оскарження рішення до Інспекції захисту даних або до суду.

Переклад · українська

§ 26. Обов'язок відповідального обробника повідомляти про виправлення, видалення персональних даних та обмеження їх обробки RT ↗

(1) У разі виправлення персональних даних відповідальний обробник зобов'язаний невідкладно повідомити про виправлення та про зміст виправлення компетентний орган, від якого було отримано неправильні персональні дані.

(2) Якщо персональні дані було виправлено чи видалено на підставі § 25 цього закону або обмежено їх обробку, відповідальний обробник зобов'язаний повідомити про це отримувачів, яким дані було передано раніше.

(3) Отримувачі, зазначені в частині 2 цього параграфа, зобов'язані виправити або видалити персональні дані, що належать до сфери їхньої відповідальності, чи обмежити їх обробку.

Переклад · українська

§ 27. Порядок здійснення прав суб'єкта даних RT ↗

(1) Відповідальний обробник зобов'язаний відповідати на запит суб'єкта даних у стислій, зрозумілій та легко доступній формі, використовуючи чіткі й прості формулювання. На запит суб'єкта даних відповідають, за можливості, у спосіб, якого побажав суб'єкт даних.

(2) Відповідальний обробник без невиправданої затримки, протягом одного місяця після отримання запиту, повідомляє суб'єкта даних про дії, вчинені на підставі запиту суб'єкта даних.

(3) Відповідальний обробник може вимагати від суб'єкта даних відшкодування розумних витрат, пов'язаних із виконанням запиту та передбачених законом чи правовим актом, виданим на підставі закону, або відмовити у вжитті запитаних заходів, якщо запит суб'єкта даних є необґрунтованим чи надмірним.

(4) Відповідальний обробник встановлює особу суб'єкта даних та його право отримувати інформацію і персональні дані, що його стосуються, або право вимагати виправлення та видалення персональних даних.

Переклад · українська

§ 28. Право суб'єкта даних звернутися до Інспекції захисту даних RT ↗

(1) Якщо суб'єкт даних вважає, що під час обробки персональних даних порушуються його права, він має право звернутися зі скаргою до Інспекції захисту даних.

(2) Інспекція захисту даних повідомляє суб'єкта даних про рішення, ухвалене за його скаргою, та про право звернутися до суду для оскарження рішення Інспекції захисту даних.

(3) Якщо компетентним розглядати скаргу суб'єкта даних є наглядовий орган іншої держави — члена Європейського Союзу, Інспекція захисту даних спрямовує суб'єкта даних для подання скарги до компетентного наглядового органу іншої держави — члена Європейського Союзу.

Переклад · українська

§ 29. Відповідальний та уповноважений обробник RT ↗

(1) Відповідальний обробник вживає належних технічних та організаційних заходів, щоб забезпечити дотримання вимог цього закону під час обробки персональних даних. Відповідальний обробник зобов'язаний у разі потреби довести дотримання вимог, установлених цим законом.

(2) Відповідальний обробник дає уповноваженому обробнику обов'язкові вказівки щодо обробки персональних даних і відповідає за те, щоб уповноважений обробник дотримувався вимог до обробки персональних даних.

(3) Відповідальний обробник може використовувати лише таких уповноважених обробників, які надають достатню гарантію того, що вони вживатимуть належних технічних та організаційних заходів у такий спосіб, щоб обробка персональних даних відповідала вимогам цього закону, і забезпечує захист прав суб'єкта даних.

(4) Уповноважений обробник може залучати до обробки персональних даних інших уповноважених обробників лише на підставі закону чи правового акта, виданого на підставі закону, або з письмового дозволу відповідального обробника та за умови, що не перевищується обсяг наданих уповноваженому обробнику повноважень. У разі повноваження, наданого на підставі письмового дозволу, уповноважений обробник повинен завжди повідомляти відповідального обробника про додавання або заміну іншого уповноваженого обробника. Відповідальний обробник може в такому разі подати заперечення щодо змін.

(5) Якщо уповноважений обробник визначає цілі та засоби обробки персональних даних, порушуючи цей закон, то такий уповноважений обробник є відповідальним обробником щодо цієї обробки.

Переклад · українська

§ 30. Призначення уповноваженого обробника та його обов'язки RT ↗

(1) Відповідальний обробник може призначити уповноваженого обробника для обробки персональних даних на підставі закону, правового акта, виданого на підставі закону, або письмового договору, у якому визначаються зміст і тривалість, характер та мета обробки персональних даних, категорії персональних даних, що обробляються, і категорії суб'єктів даних, а також обов'язки та права відповідального обробника.

(2) У законі, правовому акті, виданому на підставі закону, або договорі, зазначених у частині 1 цього параграфа, встановлюється насамперед те, що уповноважений обробник зобов'язаний:

1) діяти виключно на підставі вказівок відповідального обробника;

2) забезпечити, щоб особа, уповноважена обробляти персональні дані, зберігала в таємниці персональні дані, які стали їй відомі під час виконання службових обов'язків;

3) забезпечити захист прав суб'єкта даних;

4) після завершення надання послуги з обробки даних видалити або повернути відповідальному обробнику — на його вибір — усі персональні дані та видалити наявні копії, якщо законом не встановлено інше;

5) надати відповідальному обробнику доступ до інформації, пов'язаної з обробкою персональних даних, яка необхідна для підтвердження виконання вимог, установлених цим параграфом;

6) дотримуватися умов, установлених частиною 4 § 29 цього закону та цим параграфом, для залучення іншого уповноваженого обробника.

Переклад · українська

§ 31. Спільні відповідальні обробники RT ↗

(1) Якщо два або більше відповідальних обробників спільно визначають цілі та засоби обробки персональних даних, вони є спільними відповідальними обробниками.

(2) Відповідальність спільного відповідального обробника та обсяг його обов'язків визначаються законом, правовим актом, виданим на підставі закону, або договором, укладеним між спільними відповідальними обробниками.

(3) У договорі, зазначеному в частині 2 цього параграфа, визначається контактний пункт для суб'єктів даних, через який суб'єкт даних може реалізувати свої права.

(4) Суб'єкт даних може реалізувати права, що випливають із цього закону, щодо кожного відповідального обробника.

Переклад · українська

§ 32. Обробка персональних даних від імені відповідального та уповноваженого обробника RT ↗

(1) Особа, яка обробляє персональні дані від імені відповідального або уповноваженого обробника, зобов'язана обробляти їх виключно згідно з вказівками, наданими відповідальним обробником, якщо законом не встановлено інше.

(2) Право особи обробляти персональні дані від імені відповідального або уповноваженого обробника має випливати із закону, правового акта, виданого на підставі закону, договору, укладеного між відповідальним або уповноваженим обробником і цією особою, або акта, що регулює службові відносини.

Переклад · українська

§ 33. Вбудований захист даних та захист даних за замовчуванням RT ↗

(1) Відповідальний та уповноважений обробник вживають відповідних технічних і організаційних заходів для визначення засобів обробки та для обробки персональних даних і застосовують їх послідовно.

(2) Відповідальний та уповноважений обробник застосовують відповідні технічні й організаційні заходи, якими забезпечується, що за замовчуванням обробляються лише ті персональні дані, які необхідні для досягнення кожної конкретної мети обробки.

Переклад · українська

§ 34. Вимоги до обробки персональних даних RT ↗

(1) Відповідальний та уповноважений обробник під час обробки персональних даних зобов'язані:

1) виправляти неправильні персональні дані;

2) видаляти персональні дані, якщо обробка персональних даних не дозволена на підставі закону або не відповідає принципам обробки персональних даних;

3) повідомляти одержувача, якщо персональні дані було передано незаконно або було передано неправильні персональні дані;

4) співпрацювати з Інспекцією із захисту даних.

Переклад · українська

§ 35. Вимоги до передавання персональних даних RT ↗

(1) Відповідальний обробник зобов'язаний вжити і застосовувати відповідні заходи для того, щоб неповні, неправильні або застарілі персональні дані не передавалися та не надавалися для доступу.

(2) Під час передавання персональних даних відповідальний обробник за можливості додає необхідну інформацію, яка дає змогу компетентному органу, що одержує дані, оцінити правильність, повноту, достовірність та актуальність персональних даних.

(3) Якщо до обробки персональних даних застосовуються особливі умови, відповідальний обробник під час передавання таких персональних даних повідомляє одержувача про ці умови та про вимогу їх дотримання.

(4) Під час передавання персональних даних іншим одержувачам, що перебувають у Європейському Союзі, а також установам, створеним відповідно до глав 4 і 5 розділу V Договору про функціонування Європейського Союзу, не застосовуються додаткові особливі умови обробки персональних даних порівняно з тими, які застосовуються до передавання персональних даних усередині держави.

Переклад · українська

§ 36. Логування RT ↗

(1) Відповідальний та уповноважений обробник ведуть логи щонайменше щодо таких операцій обробки персональних даних, які здійснюються в автоматизованих системах:

1) збирання;

2) зміна;

3) читання;

4) оприлюднення;

5) передавання;

6) об'єднання;

7) видалення.

(2) Логи, що відображають читання, оприлюднення та передавання, повинні давати змогу встановити обґрунтування, дату і час здійснення зазначених операцій, а також інформацію про особу, яка читала, оприлюднила або передала персональні дані, і найменування одержувачів таких персональних даних.

(3) Логи дозволено використовувати для перевірки законності операцій обробки персональних даних, внутрішнього моніторингу, забезпечення цілісності та безпеки персональних даних, а також для проведення провадження у справі про правопорушення.

(4) На вимогу Інспекції із захисту даних відповідальний та уповноважений обробник надають Інспекції із захисту даних доступ до інформації, зазначеної в частині 1 цього параграфа.

(5) Відповідальний обробник встановлює строки зберігання логів.

Переклад · українська

§ 37. Реєстрація операцій з обробки персональних даних RT ↗

(1) Відповідальний обробник реєструє всі види операцій з обробки персональних даних, що здійснюються під його відповідальністю. Реєстрації підлягає така інформація:

1) ім'я або найменування та контактні дані відповідального обробника, а у відповідних випадках — і спільного відповідального обробника;

2) ім'я та контактні дані спеціаліста із захисту даних;

3) цілі обробки персональних даних;

4) одержувачі або їх категорії, яким персональні дані були розкриті або будуть розкриті;

5) опис категорій суб'єктів даних та категорій персональних даних;

6) у відповідних випадках — використання профілювання;

7) у відповідних випадках — види передавання персональних даних третій країні або міжнародній організації;

8) інформація про правову підставу обробки персональних даних;

9) за можливості — строки, передбачені для видалення особливих категорій персональних даних;

10) за можливості — опис організаційних і технічних заходів безпеки обробки персональних даних, вжитих на підставі § 43 цього закону.

(2) Уповноважений обробник реєструє всі види операцій, пов'язаних з обробкою персональних даних, що здійснюється від імені відповідального обробника. Реєстрації підлягає така інформація:

1) ім'я або найменування та контактні дані уповноваженого обробника, а також ім'я або найменування та контактні дані відповідального обробника, від імені якого діє уповноважений обробник;

2) у відповідних випадках — ім'я та контактні дані посадової особи із захисту даних;

3) види обробки персональних даних, що здійснюється від імені відповідального обробника;

4) у відповідних випадках — передавання персональних даних третій країні або міжнародній організації, зокрема дані для ідентифікації відповідної третьої країни або міжнародної організації;

5) за можливості — опис організаційних і технічних заходів безпеки обробки персональних даних, вжитих на підставі § 43 цього закону.

(3) Інформація, зазначена в частинах 1 і 2 цього параграфа, реєструється у формі, що дає змогу письмового відтворення.

(4) На запит Інспекції із захисту даних відповідальний або уповноважений обробник надає Інспекції із захисту даних доступ до документів, зазначених у частинах 1 і 2 цього параграфа.

Переклад · українська

§ 38. Оцінка впливу на захист даних RT ↗

(1) Відповідальний обробник до початку обробки персональних даних оцінює вплив запланованих операцій з обробки персональних даних на захист персональних даних, якщо з огляду на характер, обсяг, контекст і цілі обробки її результатом може стати високий ризик для прав і свобод фізичної особи.

(2) Оцінка впливу повинна охоплювати щонайменше таке:

1) систематичний опис запланованих операцій з обробки персональних даних та цілей обробки;

2) оцінку необхідності та пропорційності операцій з обробки персональних даних з урахуванням цілей обробки персональних даних;

3) оцінку ризиків, що стосуються прав і свобод суб'єкта даних;

4) заходи, заплановані для усунення ризиків, зокрема гарантії, заходи безпеки та механізми забезпечення захисту персональних даних і підтвердження дотримання цього закону, з урахуванням прав і законних інтересів суб'єкта даних та інших відповідних осіб.

Переклад · українська

§ 39. Консультування з Інспекцією із захисту даних RT ↗

(1) Якщо відповідальний або уповноважений обробник має намір обробляти персональні дані, які вносяться до нової створюваної сукупності даних, він повинен попередньо проконсультуватися з Інспекцією із захисту даних у таких випадках:

1) з оцінки впливу на захист даних, проведеної на підставі § 38 цього закону, випливає, що обробка персональних даних за відсутності заходів, яких відповідальний обробник має вжити для зменшення ризику, спричинила б високий ризик;

2) характер обробки персональних даних пов'язаний з високим ризиком для прав і свобод суб'єкта даних.

(2) Для оцінки відповідності обробки персональних даних встановленим вимогам відповідальний обробник подає Інспекції із захисту даних таку інформацію:

1) оцінку впливу на захист даних, передбачену § 38 цього закону;

2) мету та засоби запланованої обробки персональних даних;

3) заходи та гарантії, передбачені для захисту прав і свобод суб'єкта даних;

4) у відповідних випадках — контактні дані посадової особи із захисту даних;

5) у відповідних випадках — сфери відповідальності відповідального обробника, спільних відповідальних обробників та уповноважених обробників при обробці персональних даних;

6) іншу інформацію, яку запитала Інспекція із захисту даних.

(3) Якщо, на думку Інспекції із захисту даних, запланована обробка персональних даних, зазначена в частині 1 цього параграфа, порушувала б вимоги цього закону, Інспекція із захисту даних дає відповідальному, а у відповідних випадках і уповноваженому обробнику письмову пораду щодо приведення обробки даних у відповідність з вимогами цього закону.

(4) Інспекція із захисту даних дає пораду відповідальному або уповноваженому обробнику протягом шести тижнів з дня отримання інформації, зазначеної в частині 2 цього параграфа.

(5) Строк, зазначений у частині 4 цього параграфа, може бути продовжено на один місяць з урахуванням складності запланованої обробки персональних даних. Інспекція із захисту даних повідомляє відповідального або уповноваженого обробника про продовження строку протягом одного місяця з дня отримання запиту про консультацію. Продовження строку має бути обґрунтоване.

(6) Інспекція із захисту даних може скласти перелік операцій з обробки персональних даних, для яких необхідне попереднє консультування, зазначене в частині 1 цього параграфа.

Переклад · українська

§ 40. Призначення спеціаліста із захисту даних RT ↗

(1) Правоохоронний орган призначає спеціаліста із захисту даних. Від цього обов'язку звільнені суди при виконанні функції здійснення правосуддя.

(2) Правоохоронний орган може призначити одного спеціаліста із захисту даних для кількох установ або органів залежно від їхньої організаційної структури та розміру.

(3) При призначенні спеціаліста із захисту даних виходять з його професійних навичок та експертних знань щодо правових актів і практики у сфері захисту даних, а також зі здатності виконувати завдання, передбачені § 41 цього закону.

(4) Спеціалістом із захисту даних може бути посадова особа або працівник, який перебуває на службі правоохоронного органу, або він може виконувати завдання на підставі договору про надання послуг.

Переклад · українська

§ 41. Завдання спеціаліста із захисту даних RT ↗

(1) Спеціаліст із захисту даних виконує щонайменше такі завдання:

1) інформує та консультує правоохоронний орган, а також посадових осіб і працівників, які за його дорученням обробляють персональні дані, щодо їхніх обов'язків, які випливають із цього закону та з інших норм захисту даних Європейського Союзу або його держав-членів;

2) забезпечує відповідність цьому закону, за потреби — іншим нормам захисту даних Європейського Союзу або його держав-членів і внутрішнім правилам відповідального обробника, які стосуються принципів захисту персональних даних, а також підвищення обізнаності та навчання посадових осіб і працівників, які беруть участь в обробці персональних даних;

3) надає поради щодо оцінки впливу на захист даних і стежить за її здійсненням згідно з § 38 цього закону;

4) співпрацює з Інспекцією із захисту даних;

5) діє як контактна особа Інспекції із захисту даних у питаннях обробки персональних даних, зокрема під час попередньої консультації, передбаченої § 39 цього закону, і за потреби консультується також з інших питань.

(2) Спеціаліст із захисту даних суду не виконує завдань, зазначених у частині 1 цього параграфа, щодо діяльності суду, пов'язаної зі здійсненням правосуддя.

(3) Спеціаліст із захисту даних може виконувати інші завдання та обов'язки. Відповідальний обробник або уповноважений обробник забезпечує, щоб такі завдання та обов'язки не спричиняли у спеціаліста із захисту даних конфлікту інтересів.

Переклад · українська

§ 42. Службове становище спеціаліста із захисту даних RT ↗

(1) Відповідальний обробник забезпечує належне та своєчасне залучення спеціаліста із захисту даних до всіх питань захисту персональних даних.

(2) Відповідальний обробник підтримує спеціаліста із захисту даних у виконанні завдань, зазначених у § 41 цього закону, надаючи йому необхідні для виконання цих завдань і для підтримання рівня експертних знань засоби, а також доступ до персональних даних і до операцій з їх обробки.

(3) До службового становища спеціаліста із захисту даних застосовується встановлене в частинах 3–6 статті 38 регламенту Європейського Парламенту і Ради (ЄС) 2016/679.

Переклад · українська

§ 43. Заходи безпеки при обробці персональних даних RT ↗

(1) Відповідальний та уповноважений обробник зобов'язані вжити і застосовувати організаційні й технічні заходи безпеки для захисту персональних даних, щоб:

1) заборонити доступ неуповноважених осіб до обладнання обробки даних, яке використовується для обробки персональних даних;

2) запобігти самовільному читанню, копіюванню, зміні та вилученню носіїв даних;

3) запобігти самовільному внесенню персональних даних і ознайомленню зі збереженими персональними даними, їх зміні або видаленню;

4) запобігти використанню системи обробки даних неуповноваженими особами за допомогою засобів передачі даних;

5) забезпечити користувачеві, який має дозвіл на використання автоматизованої системи обробки даних, доступ лише до тих персональних даних, які охоплює його дозвіл на доступ;

6) забезпечити можливість засвідчити та встановити, яким установам персональні дані передано або зроблено доступними через засоби передачі даних і яким установам їх можна передавати або робити доступними;

7) забезпечити можливість засвідчити та встановити, які персональні дані внесено до автоматизованої системи обробки даних, а також коли і хто їх вніс;

8) запобігти несанкціонованому читанню, копіюванню, зміні або видаленню персональних даних під час передачі персональних даних чи перевезення носіїв даних;

9) забезпечити можливість відновлення встановлених систем обробки даних у разі збою;

10) забезпечити функціонування системи обробки даних і повідомлення про виявлені помилки в її роботі;

11) запобігти спотворенню персональних даних унаслідок системних збоїв.

Переклад · українська

§ 44. Повідомлення Інспекції із захисту даних про порушення, пов'язане з персональними даними RT ↗

(1) Якщо порушення, пов'язане з персональними даними, ймовірно становить загрозу правам і свободам фізичної особи, відповідальний обробник повідомляє про порушення Інспекцію із захисту даних невідкладно, за можливості протягом 72 годин після того, як йому стало про це відомо.

(2) Уповноважений обробник повідомляє відповідального обробника невідкладно після того, як йому стало відомо про порушення, пов'язане з персональними даними.

(3) У повідомленні, зазначеному в частині 1 цього параграфа, слід навести таку інформацію:

1) зміст порушення, зокрема характер порушення, пов'язаного з персональними даними, за можливості — категорії та приблизну кількість відповідних суб'єктів даних, а також категорії та приблизну кількість відповідних персональних даних;

2) ім'я та контактні дані посадової особи із захисту даних;

3) опис можливих наслідків порушення, пов'язаного з персональними даними;

4) вжиті або заплановані відповідальним обробником заходи для усунення порушень, пов'язаних з персональними даними, зокрема заходи для пом'якшення шкідливого впливу можливих наслідків порушення.

(4) Якщо Інспекцію із захисту даних повідомлено про порушення, пов'язане з персональними даними, після спливу 72 годин з моменту, коли про нього стало відомо, до повідомлення додається обґрунтування.

(5) Якщо порушення, пов'язане з персональними даними, стосується персональних даних, які передав відповідальний обробник іншої держави-члена Європейського Союзу або які передано відповідальному обробнику іншої держави-члена Європейського Союзу, інформація, зазначена в частині 3 цього параграфа, передається без невиправданої затримки відповідальному обробнику відповідної держави-члена.

(6) Відповідальний обробник документує всі порушення, пов'язані з персональними даними, зазначені в частині 1 цього параграфа, зокрема обставини порушення, його вплив і вжиті заходи з усунення.

Переклад · українська

§ 45. Повідомлення суб'єкта даних про порушення, пов'язане з персональними даними RT ↗

(1) Якщо порушення ймовірно становить високий ризик для прав і свобод фізичної особи, відповідальний обробник невідкладно повідомляє суб'єкта даних про порушення, пов'язане з персональними даними.

(2) При повідомленні, зазначеному в частині 1 цього параграфа, ясною та простою мовою описують характер порушення, пов'язаного з персональними даними, і надають щонайменше відомості, зазначені в пунктах 2–4 частини 3 § 44 цього Закону.

(3) Повідомлення, зазначене в частині 1 цього параграфа, не вимагається, якщо виконано щонайменше одну з таких умов:

1) відповідальний обробник вжив належних технологічних та організаційних заходів захисту і застосував їх до персональних даних, яких стосується порушення, пов'язане з персональними даними;

2) відповідальний обробник вжив подальших заходів, які унеможливлюють настання зазначеного в частині 1 цього параграфа високого ризику для прав і свобод суб'єкта даних;

3) індивідуальне повідомлення суб'єкта даних потягло б за собою непропорційні витрати, а про порушення повідомлено громадськість.

(4) Якщо відповідальний обробник ще не повідомив суб'єкта даних про порушення, пов'язане з персональними даними, Інспекція із захисту даних може після оцінювання тяжкості порушення вирішити, чи вимагається повідомлення суб'єкта даних про порушення, пов'язане з персональними даними, чи наявний один із випадків, зазначених у частині 3 цього параграфа.

(5) Про порушення, зазначене в частині 1 цього параграфа, суб'єкта даних можна повідомити пізніше, в обмеженому обсязі або не повідомляти взагалі, якщо це може:

1) перешкодити або зашкодити запобіганню винному діянню, його виявленню чи провадженню щодо нього або виконанню покарання;

2) зашкодити правам і свободам іншої особи;

3) поставити під загрозу безпеку держави;

4) поставити під загрозу охорону громадського порядку;

5) перешкодити офіційному розслідуванню або провадженню.

Переклад · українська

§ 46. Загальні умови передавання персональних даних третій країні та міжнародній організації RT ↗

(1) Передавати персональні дані третій країні або міжнародній організації дозволено лише тоді, коли виконано всі такі умови:

1) передавання необхідне для запобігання винному діянню, його виявлення чи провадження щодо нього або для виконання покарання;

2) персональні дані передаються відповідальному обробнику в третій країні або міжнародній організації, який є компетентним запобігати винному діянню, виявляти його та здійснювати провадження щодо нього або виконувати покарання;

3) наявна згода іншої держави — члена Європейського Союзу на подальше використання даних, якщо дані, що передаються, отримано з цієї держави-члена;

4) Європейська Комісія ухвалила рішення про достатність рівня захисту відповідно до статті 36 Директиви Європейського Парламенту і Ради (ЄС) 2016/680 або, за відсутності такого рішення, вжито достатніх заходів захисту, зазначених у § 47 цього Закону, а за їх відсутності — застосовується виняток, зазначений у § 48 цього Закону;

5) при передаванні персональних даних забезпечується, що відповідальний обробник, який передає дані, надав попередню згоду на подальше передавання персональних даних іншій третій країні або міжнародній організації.

(2) Якщо дозвіл на передавання персональних даних, зазначений у пункті 3 частини 1 цього параграфа, неможливо отримати вчасно, а передавання персональних даних необхідне для відвернення безпосередньої та серйозної загрози громадському порядку держави або третьої країни чи для захисту суттєвого інтересу держави, персональні дані можна передати без дозволу, зазначеного в пункті 3 частини 1 цього параграфа. Про обмін даними, передбачений цією частиною, невідкладно повідомляють компетентний орган держави — члена Європейського Союзу, який передав персональні дані.

(3) Надаючи згоду, зазначену в пункті 5 частини 1 цього параграфа, відповідальний або уповноважений обробник враховує, зокрема, тяжкість винного діяння, мету первинного передавання персональних даних і рівень захисту персональних даних у тій третій країні чи міжнародній організації, куди персональні дані надсилаються далі.

(4) Якщо Європейська Комісія ухвалила рішення, зазначене в частині 5 статті 36 Директиви Європейського Парламенту і Ради (ЄС) 2016/680, персональні дані можна передавати третій країні або міжнародній організації на підставі § 47 і 48 цього Закону.

Переклад · українська

§ 47. Передавання персональних даних із застосуванням належних заходів захисту RT ↗

(1) Якщо відсутнє рішення Європейської Комісії про достатність рівня захисту, зазначене в пункті 4 частини 1 § 46 цього Закону, персональні дані можна передавати третій країні або міжнародній організації в таких випадках:

1) належні заходи захисту персональних даних установлено юридично зобов'язальним актом;

2) відповідальний обробник оцінив усі обставини, пов'язані з передаванням персональних даних, і дійшов висновку, що вжито всіх належних з погляду захисту персональних даних заходів захисту.

Переклад · українська

§ 48. Передавання персональних даних у виняткових випадках RT ↗

(1) Якщо відсутнє рішення Європейської Комісії про достатність рівня захисту, зазначене в пункті 4 частини 1 § 46 цього Закону, або відсутні належні заходи захисту, зазначені в § 47, передавання персональних даних третій країні або міжнародній організації дозволене, якщо воно необхідне:

1) для захисту прав і свобод суб'єкта даних або іншої особи;

2) для захисту правомірних інтересів суб'єкта даних;

3) для запобігання безпосередній та серйозній загрозі громадському порядку;

4) для запобігання конкретному винному діянню, його виявлення чи провадження щодо нього або для виконання покарання, або

5) для складення, подання чи захисту конкретної правової вимоги, пов'язаної з метою запобігання винному діянню, його виявлення чи провадження щодо нього або виконання покарання.

(2) Якщо права суб'єкта даних переважають над інтересом, передбаченим у пунктах 4 і 5 частини 1 цього параграфа, передавання персональних даних не дозволяється.

Переклад · українська

§ 49. Передавання персональних даних одержувачу, що перебуває в третій країні RT ↗

(1) Персональні дані можна передавати безпосередньо одержувачу, що перебуває в третій країні, якщо виконано всі такі умови:

1) передавання є суворо необхідним для виконання завдання правоохоронного органу, який передає персональні дані, з метою запобігання винному діянню, його виявлення чи провадження щодо нього або виконання покарання;

2) публічний інтерес переважає над правами і свободами суб'єкта даних;

3) передавання персональних даних органу третьої країни, який є компетентним запобігати винному діянню, виявляти його та здійснювати провадження щодо нього або виконувати покарання, не є дієвим або доцільним;

4) орган третьої країни, який є компетентним запобігати винному діянню, виявляти його та здійснювати провадження щодо нього або виконувати покарання, невідкладно повідомляється, за винятком випадків, коли це не є дієвим або доцільним;

5) одержувача повідомляють про конкретну мету обробки персональних даних і зобов'язують обробляти персональні дані лише із зазначеною метою.

Переклад · українська

§ 50. Повідомлення Інспекції захисту даних та документування передавання персональних даних RT ↗

(1) Відповідальний або уповноважений обробник щонайменше один раз на рік надає Інспекції захисту даних огляд передавання персональних даних, що відбулося на підставі пункту 2 § 47 та § 49 цього Закону.

(2) Якщо персональні дані передаються на підставі пункту 2 § 47, частини 1 § 48 або § 49 цього Закону, відповідальний або уповноважений обробник документує таке передавання, зокрема дату й час передавання, дані компетентного органу-одержувача, пояснення щодо передавання та передані персональні дані.

(3) На запит Інспекції захисту даних відповідальний або уповноважений обробник надає їй доступ до документів, зазначених у частині 2 цього параграфа.

Глава 5. Державний та адміністративний нагляд

Переклад · українська

§ 51. Утворення незалежного наглядового органу RT ↗

(1) Незалежним наглядовим органом у розумінні частини 1 статті 51 Регламенту Європейського Парламенту і Ради (ЄС) 2016/679 та статті 41 Директиви Європейського Парламенту і Ради (ЄС) 2016/680 є Інспекція захисту даних.

(2) Інспекція захисту даних є незалежною у виконанні своїх завдань і діє, керуючись цим Законом, Регламентом Європейського Парламенту і Ради (ЄС) 2016/679, іншими законами та встановленими на їх підставі правовими актами.

Переклад · українська

§ 52. Кваліфікація, необхідна для призначення керівника Інспекції захисту даних на посаду RT ↗

(1) Керівником Інспекції захисту даних може працювати особа з вищою освітою та досвідом керівної роботи, яка має знання про правове регулювання захисту персональних даних, а також про інформаційні та комунікаційні технології, зокрема про інформаційні системи.

(2) Керівник Інспекції захисту даних під час перебування на посаді не може брати участь у діяльності партій та не може працювати на іншій оплачуваній роботі чи посаді, за винятком педагогічної та наукової роботи.

Переклад · українська

§ 53. Перевірка безпеки кандидата на посаду керівника Інспекції захисту даних ⚡ изм. 01.01.2025 RT ↗

⚡ Норма изменена — действует с 01.01.2025, ПОСЛЕ заморозки официального перевода (30.08.2024). Перевод может быть устаревшим — оригинал рядом.

(1) Кандидат на посаду керівника Інспекції захисту даних перед призначенням керівником Інспекції захисту даних повинен пройти перевірку безпеки, за винятком випадку, коли він має чинний дозвіл на доступ до державної таємниці рівня «цілком таємно» або коли на час висування його кандидатом він обіймає посаду, з якою пов'язане право доступу до всіх рівнів державної таємниці.

(2) Перевірку безпеки кандидата на посаду керівника Інспекції захисту даних здійснює Департамент поліції безпеки в порядку, передбаченому Законом про органи безпеки.

(3) Для проходження перевірки безпеки кандидат на посаду керівника Інспекції захисту даних заповнює анкету особи, яка клопоче про дозвіл на доступ до державної таємниці, і підписує згоду, якою дозволяє органу, що здійснює перевірку безпеки, отримувати під час перевірки безпеки відомості про нього від фізичних та юридичних осіб, а також від державних установ і органів та установ і органів місцевого самоврядування, та подає їх через Міністерство юстиції та цифрових справ до Департаменту поліції безпеки. [RT I, 30.12.2024, 1 – набув чинності 01.01.2025; на підставі частини 12 § 105.19 Закону про Уряд Республіки слово «Міністерство юстиції» замінено словами «Міністерство юстиції та цифрових справ» у відповідному відмінку]

(4) Департамент поліції безпеки передає зібрані внаслідок перевірки безпеки дані міністрові, відповідальному за цю сферу, протягом трьох місяців з дня отримання документів, зазначених у частині 3 цього параграфа, додаючи свій висновок щодо відповідності кандидата на посаду керівника Інспекції захисту даних умовам отримання дозволу на доступ до державної таємниці.

(5) Якщо повноваження керівника Інспекції захисту даних припинилися достроково, перевірку безпеки щодо кандидата на посаду керівника Інспекції захисту даних необхідно здійснити протягом одного місяця з дня отримання документів, зазначених у частині 3 цього параграфа. З дозволу комісії з питань безпеки Уряду Республіки строк здійснення перевірки безпеки може бути продовжено на один місяць, якщо наявна обставина, зазначена в пункті 1 або 2 частини 4 § 33 Закону про державну таємницю та засекречену закордонну інформацію, або якщо протягом одного місяця можливе виявлення обставини, зазначеної в пункті 3 або 4.

(6) Спираючись на дані, зібрані під час проведеної перевірки безпеки, кандидата на посаду керівника Інспекції захисту даних можна призначити на посаду протягом дев'яти місяців з часу, коли Департамент поліції безпеки передав інформацію, зібрану під час перевірки безпеки, міністрові, відповідальному за цю сферу. Пізніше зазначеного строку кандидата на посаду керівника Інспекції захисту даних можна призначити на посаду лише після проходження нової перевірки безпеки.

Переклад · українська

§ 54. Призначення керівника Інспекції захисту даних на посаду та звільнення з посади RT ↗

(1) Керівника Інспекції захисту даних призначає на посаду строком на п'ять років Уряд Республіки за пропозицією міністра, відповідального за цю сферу, попередньо заслухавши позицію конституційної комісії Рійгікогу.

(2) Перед достроковим звільненням керівника Інспекції захисту даних з посади заслуховується позиція конституційної комісії Рійгікогу.

Переклад · українська

§ 55. Компетенція Інспекції захисту даних під час акредитації органу із сертифікації RT ↗

(1) Компетентним органом у розумінні частини 1 статті 43 Регламенту Європейського Парламенту і Ради (ЄС) 2016/679, який має компетенцію акредитувати органи із сертифікації, що мають відповідні експертні знання у сфері захисту даних, є Інспекція захисту даних.

Переклад · українська

§ 56. Компетенція Інспекції із захисту даних при здійсненні державного та адміністративного нагляду RT ↗

(1) Державний та адміністративний нагляд за виконанням вимог, встановлених цим законом, прийнятими на його підставі правовими актами та Регламентом (ЄС) 2016/679 Європейського Парламенту і Ради, а також вимог до обробки персональних даних, встановлених іншими законами, здійснює Інспекція із захисту даних.

(2) Додатково до передбаченого статтею 57 Регламенту (ЄС) 2016/679 Європейського Парламенту і Ради, до компетенції Інспекції із захисту даних належить:

1) підвищувати обізнаність та розуміння громадськості, контролерів і операторів щодо ризиків, які виникають при обробці персональних даних, чинних норм і заходів захисту щодо обробки, а також прав, пов'язаних з обробкою персональних даних; для виконання цього завдання Інспекція із захисту даних може видавати рекомендаційні настанови;

2) надавати суб'єктові даних на його запит інформацію про здійснення його прав, що випливають з цього закону, і у відповідних випадках з цією метою співпрацювати з наглядовими органами інших держав — членів Європейського Союзу;

3) за потреби порушувати провадження у справі про проступок і застосовувати покарання, якщо іншими адміністративно-правовими заходами неможливо досягти виконання вимог, встановлених законом або Регламентом (ЄС) 2016/679 Європейського Парламенту і Ради;

4) співпрацювати з міжнародними організаціями нагляду за захистом даних та іншими органами нагляду за захистом даних, а також з іншими компетентними органами та особами іноземних держав;

5) стежити за відповідними тенденціями настільки, наскільки вони впливають на захист персональних даних, насамперед за розвитком інформаційно-комунікаційних технологій;

6) надавати консультації щодо операцій обробки персональних даних, зазначених у § 39 цього закону;

7) брати участь у Європейській раді із захисту даних;

8) застосовувати адміністративний примус на підставах, в обсязі та в порядку, передбачених законами;

9) з власної ініціативи або на підставі запиту надавати висновки з питань захисту персональних даних Рійгікогу, Уряду Республіки, канцлеру юстиції та іншим установам, а також громадськості;

10) виконувати інші завдання, що випливають із законів.

(3) Додатково до передбаченого статтею 57 Регламенту (ЄС) 2016/679 Європейського Парламенту і Ради, Інспекція із захисту даних має право:

1) попереджати контролера й оператора про те, що заплановані операції обробки персональних даних імовірно порушують цей закон;

2) вимагати виправлення персональних даних;

3) вимагати видалення персональних даних;

4) вимагати обмеження обробки персональних даних;

5) вимагати припинення обробки персональних даних, у тому числі їх знищення або передачі до архіву;

6) для запобігання порушенню прав і свобод особи за потреби невідкладно застосовувати в порядку, встановленому законом про замісне виконання і примусові платежі, організаційні, фізичні та інформаційно-технічні заходи безпеки для захисту персональних даних, за винятком випадків, коли персональні дані обробляє державна установа;

7) встановлювати тимчасове або постійне обмеження обробки персональних даних, у тому числі заборону обробки персональних даних;

8) порушувати наглядове провадження на підставі скарги або з власної ініціативи.

Переклад · українська

§ 57. Спеціальні заходи державного нагляду RT ↗

(1) Для здійснення передбаченого цим законом державного нагляду Інспекція із захисту даних може застосовувати спеціальні заходи державного нагляду, передбачені § 30–32, 44 та 49–53 закону про охорону правопорядку, на підставі та в порядку, встановлених законом про охорону правопорядку.

Переклад · українська

§ 58. Особливості державного нагляду RT ↗

(1) Для здійснення державного нагляду Інспекція із захисту даних може застосовувати заходи, передбачені статтею 58 Регламенту (ЄС) 2016/679 Європейського Парламенту і Ради.

(2) Інспекція із захисту даних може подати запит підприємцю електронного зв'язку щодо даних, необхідних для встановлення кінцевого користувача, пов'язаного з ідентифікаційними ознаками, які використовуються в мережі електронного зв'язку загального користування, за винятком даних, пов'язаних з фактом передавання повідомлення, якщо в інший спосіб встановити кінцевого користувача, пов'язаного з ідентифікаційними ознаками, неможливо.

Переклад · українська

§ 59. Особливості адміністративного нагляду RT ↗

(1) У разі невиконання припису, виданого відповідно до частини 7 статті 83 Регламенту (ЄС) 2016/679 Європейського Парламенту і Ради та передбаченого § 75¹ і 75² закону про Уряд Республіки, Інспекція із захисту даних при здійсненні адміністративного нагляду може звернутися до вищестоящої установи, особи або органу отримувача припису для організації службового нагляду або порушення дисциплінарного провадження щодо посадової особи.

(2) Особа, яка здійснює службовий нагляд, або особа, яка має право порушити дисциплінарне провадження, зобов'язана розглянути запит протягом одного місяця з дня його отримання і подати свій обґрунтований висновок Інспекції із захисту даних. У разі порушення службового нагляду або дисциплінарного провадження особа, яка здійснює нагляд, або особа, яка має право порушити дисциплінарне провадження, зобов'язана невідкладно повідомити Інспекцію із захисту даних про результати відповідного провадження.

(3) Якщо обробник персональних даних, який є державною установою, не виконав припис Інспекції із захисту даних у визначений у ньому строк, Інспекція із захисту даних звертається з протестом до адміністративного суду в порядку, встановленому Адміністративно-процесуальним кодексом.

Переклад · українська

§ 60. Розмір примусового платежу RT ↗

(1) У разі невиконання припису Інспекції із захисту даних кожноразова гранична сума примусового платежу, застосовуваного в порядку, встановленому законом про замісне виконання і примусові платежі, становить до 20 000 000 євро або, у випадку підприємства, до 4 відсотків його загального світового річного обороту за попередній господарський рік, залежно від того, яка сума є більшою.

Переклад · українська

§ 61. Строк розгляду скарги RT ↗

(1) Інспекція із захисту даних вирішує скаргу протягом 30 днів з дня подання скарги до Інспекції із захисту даних.

(2) Для додаткового з'ясування обставин, необхідних для вирішення скарги, Інспекція із захисту даних може продовжити строк розгляду скарги до 60 днів. Про продовження строку скаржника необхідно повідомити письмово.

(3) Якщо для вирішення скарги необхідна співпраця з іншими відповідними наглядовими органами, розгляд скарги продовжується на розумний строк, необхідний для заслуховування думки наглядових органів, що співпрацюють, або для надання власної думки.

Глава 6. Відповідальність

Переклад · українська

§ 62. Порушення обов'язку контролера та процесора RT ↗

(1) За порушення обов'язку контролера або процесора, встановленого статтями 8, 11, 25–39, 42 і 43 Регламенту Європейського Парламенту і Ради (ЄС) 2016/679, –карається штрафом до 10 000 000 євро.

(2) За те саме діяння, вчинене юридичною особою, –карається штрафом до 10 000 000 євро або до 2 відсотків її загального світового річного обороту за попередній фінансовий рік, залежно від того, яка сума є більшою.

Переклад · українська

§ 63. Порушення порядку сертифікації RT ↗

(1) За порушення порядку сертифікації, встановленого статтями 42 і 43 Регламенту Європейського Парламенту і Ради (ЄС) 2016/679, –карається штрафом до 10 000 000 євро.

(2) За те саме діяння, вчинене юридичною особою, –карається штрафом до 10 000 000 євро або до 2 відсотків її загального світового річного обороту за попередній фінансовий рік, залежно від того, яка сума є більшою.

Переклад · українська

§ 64. Порушення порядку здійснення нагляду за дотриманням кодексу поведінки RT ↗

(1) За порушення порядку здійснення нагляду за дотриманням кодексу поведінки, встановленого частиною 4 статті 41 Регламенту Європейського Парламенту і Ради (ЄС) 2016/679, –карається штрафом до 10 000 000 євро.

(2) За те саме діяння, вчинене юридичною особою, –карається штрафом до 10 000 000 євро або до 2 відсотків її загального світового річного обороту за попередній фінансовий рік, залежно від того, яка сума є більшою.

Переклад · українська

§ 65. Порушення принципів обробки персональних даних RT ↗

(1) За порушення принципів обробки персональних даних, встановлених статтею 5 Регламенту Європейського Парламенту і Ради (ЄС) 2016/679, а також за порушення порядку надання згоди суб'єктом даних, встановленого статтями 5–7 і 9 зазначеного Регламенту, –карається штрафом до 20 000 000 євро.

(2) За те саме діяння, вчинене юридичною особою, –карається штрафом до 20 000 000 євро або до 4 відсотків її загального світового річного обороту за попередній фінансовий рік, залежно від того, яка сума є більшою.

Переклад · українська

§ 66. Порушення прав суб'єкта даних RT ↗

(1) За порушення права суб'єкта даних, встановленого статтями 12–22 Регламенту Європейського Парламенту і Ради (ЄС) 2016/679, –карається штрафом до 20 000 000 євро.

(2) За те саме діяння, вчинене юридичною особою, –карається штрафом до 20 000 000 євро або до 4 відсотків її загального світового річного обороту за попередній фінансовий рік, залежно від того, яка сума є більшою.

Переклад · українська

§ 67. Порушення порядку передавання персональних даних RT ↗

(1) За порушення порядку передавання персональних даних, встановленого статтями 44–49 Регламенту Європейського Парламенту і Ради (ЄС) 2016/679, –карається штрафом до 20 000 000 євро.

(2) За те саме діяння, вчинене юридичною особою, –карається штрафом до 20 000 000 євро або до 4 відсотків її загального світового річного обороту за попередній фінансовий рік, залежно від того, яка сума є більшою.

Переклад · українська

§ 68. Порушення порядку, встановленого щодо особливих підстав обробки персональних даних RT ↗

(1) За порушення порядку, встановленого щодо особливих підстав обробки персональних даних, передбачених главою 2 цього Закону, –карається штрафом до 20 000 000 євро.

(2) За те саме діяння, вчинене юридичною особою, –карається штрафом до 20 000 000 євро або до 4 відсотків її загального світового річного обороту за попередній фінансовий рік, залежно від того, яка сума є більшою.

Переклад · українська

§ 69. Невиконання розпорядження Інспекції із захисту даних RT ↗

(1) За невиконання розпорядження, передбаченого частиною 2 статті 58 Регламенту Європейського Парламенту і Ради (ЄС) 2016/679, –карається штрафом до 20 000 000 євро.

(2) За те саме діяння, вчинене юридичною особою, –карається штрафом до 20 000 000 євро або до 4 відсотків її загального світового річного обороту за попередній фінансовий рік, залежно від того, яка сума є більшою.

Переклад · українська

§ 70. Порушення обов'язку надати доступ Інспекції із захисту даних RT ↗

(1) За невиконання розпорядження, виданого на підставі повноважень з розслідування, передбачених частиною 1 статті 58 Регламенту Європейського Парламенту і Ради (ЄС) 2016/679, якщо цим Інспекції із захисту даних не надано доступ до персональних даних, іншої інформації або приміщень, –карається штрафом до 20 000 000 євро.

(2) За те саме діяння, вчинене юридичною особою, –карається штрафом до 20 000 000 євро або до 4 відсотків її загального світового річного обороту за попередній фінансовий рік, залежно від того, яка сума є більшою.

Переклад · українська

§ 71. Незаконна обробка персональних даних поза межами трудових або службових обов'язків RT ↗

(1) За незаконне збирання, перегляд, читання, використання персональних даних, доступ до них або здійснення запитів чи виписок щодо них особою, яка має доступ до персональних даних у зв'язку зі своїми трудовими або службовими обов'язками, якщо відсутні склади правопорушень, передбачені §§ 157 і 157¹ Пенітенціарного кодексу, –карається штрафом до 200 штрафних одиниць.

Переклад · українська

§ 71¹. Порушення вимог до методів таргетування та розповсюдження реклами у зв'язку з політичною рекламою в інтернеті ⚡ изм. 16.03.2026 RT ↗

⚡ Норма изменена — действует с 16.03.2026, ПОСЛЕ заморозки официального перевода (30.08.2024). Перевод может быть устаревшим — оригинал рядом.

(1) За порушення вимог, встановлених статтями 18 і 19 Регламенту Європейського Парламенту і Ради (ЄС) 2024/900 про прозорість і таргетування політичної реклами (ОВ L, 2024/900, 20.03.2024), –карається штрафом до 20 000 000 євро.

(2) За те саме діяння, вчинене юридичною особою, –карається штрафом до 20 000 000 євро або до чотирьох відсотків її загального світового обороту за попередній фінансовий рік. [RT I, 06.03.2026, 2 - набув чинності 16.03.2026]

Переклад · українська

§ 72. Порушення інших вимог до обробки персональних даних ⚡ изм. 16.03.2026 RT ↗

⚡ Норма изменена — действует с 16.03.2026, ПОСЛЕ заморозки официального перевода (30.08.2024). Перевод может быть устаревшим — оригинал рядом.

(1) За порушення вимог захисту персональних даних, якщо відсутні склади правопорушень, передбачені §§ 62–71¹ цього Закону та §§ 157 і 157¹ Пенітенціарного кодексу, –карається штрафом до 200 штрафних одиниць. [RT I, 06.03.2026, 2 - набув чинності 16.03.2026]

Переклад · українська

§ 73. Провадження RT ↗

(1) Строк давності проступків, передбачених цією главою, становить три роки.

(2) Позасудовим органом провадження щодо проступків, передбачених цією главою, є Інспекція із захисту даних. [RT I, 11.03.2023, 1 - набув чинності 01.11.2023]

Глава 7. Прикінцеві положення

Переклад · українська

§ 74. Реєстр обробників персональних даних та осіб, відповідальних за захист персональних даних RT ↗

(1) Дані реєстру обробників персональних даних та осіб, відповідальних за захист персональних даних, зберігаються в архівованому вигляді до п'яти років з моменту набрання чинності цим Законом. Після настання цього строку дані реєстру видаляються.

(2) Для доступу до даних реєстру подається заява до Інспекції із захисту даних.

(3) Реєстровий запис про обробку делікатних персональних даних має інформативне значення до кінця первісно визначеного для нього строку дії.

Переклад · українська

§ 75. Визнання таким, що втратив чинність, Закону про захист персональних даних RT ↗

[Виключено з цього тексту.]

Переклад · українська

§ 76. Набрання чинності Законом RT ↗

(1) Цей Закон набирає чинності 15 січня 2019 року.