LexLingua
Редакция:
Язык:
RU
Оригинал:

Закон о защите персональных данных

Isikuandmete kaitse seadus (IKS)
перевод: официальный + действующие нормы LexLingua ⚖ практика Госсуда по § Riigi Teataja ↗

Эстонский оригинал — кнопкой «Оригинал» у каждого § (или «Сбоку»/«Инлайн» в панели); изменения после заморозки официального перевода (30.08.2024) помечены ⚡. Практика Госсуда и AI-пояснения — под параграфом. Не юридическая консультация.

Глава 1. Üldsätted

Перевод · русский

§ 1. Сфера регулирования закона RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Настоящий закон регулирует:

1) защиту физических лиц при обработке персональных данных в объёме, в котором он уточняет и дополняет положения, содержащиеся в Регламенте (ЕС) 2016/679 Европейского парламента и Совета о защите физических лиц при обработке персональных данных и о свободном перемещении таких данных, а также об отмене Директивы 95/46/ЕС (общий регламент по защите данных) (ELT L 119, 04.05.2016, стр. 1–88);

2) защиту физических лиц при обработке персональных данных правоохранительными учреждениями при предотвращении, выявлении виновных деяний и производстве по ним, а также при исполнении наказаний.

(2) Настоящий закон устанавливает:

1) нормы для применения Регламента (ЕС) 2016/679 Европейского парламента и Совета;

2) нормы для перенятия Директивы (ЕС) 2016/680 Европейского парламента и Совета о защите физических лиц в связи с обработкой персональных данных компетентными учреждениями в целях предотвращения, расследования, выявления виновных деяний или привлечения к ответственности за них либо обращения уголовных наказаний к исполнению и о свободном перемещении таких данных, а также об отмене рамочного решения Совета 2008/977/ПВД (ELT L 119, 04.05.2016, стр. 89–131);

3) порядок осуществления государственного и административного надзора за соблюдением требований к обработке персональных данных;

4) ответственность за нарушение требований к обработке персональных данных.

Перевод · русский

§ 2. Особенности сферы применения закона и Регламента (ЕС) 2016/679 Европейского парламента и Совета RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Настоящий закон и Регламент (ЕС) 2016/679 Европейского парламента и Совета применяются:

1) к производству по виновному деянию и судебному производству — с особенностями, установленными процессуальными кодексами;

2) к конституционным институтам — в той мере, в какой это не касается выполнения их конституционных задач и не урегулировано в касающихся их специальных законах.

Перевод · русский

§ 2¹. Компетенция Инспекции по защите данных в производстве по коллективному представительскому иску ⚡ изм. 01.01.2025 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2025) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Инспекция по защите данных является компетентной единицей в значении § 60² и 66² Закона о защите прав потребителей и может от имени Эстонской Республики в защиту коллективных интересов субъектов данных обратиться с внутригосударственным коллективным представительским иском в уездный суд, а также с трансграничным коллективным представительским иском в суд другого государства-члена Европейского союза. [RT I, 31.12.2024, 5 - вст. в силу 01.01.2025]

Перевод · русский

§ 3. Применение Закона об административном производстве RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) К предусмотренному настоящим законом административному производству применяются положения Закона об административном производстве с учётом особенностей настоящего закона.

Глава 2. Isikuandmete töötlemise erialused

Перевод · русский

§ 4. Обработка персональных данных в журналистских целях RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Персональные данные могут обрабатываться без согласия субъекта данных в журналистских целях, прежде всего обнародоваться в средствах массовой информации, если к этому имеется общественный интерес и это соответствует принципам журналистской этики. Обнародование персональных данных не должно наносить чрезмерный ущерб правам субъекта данных.

Перевод · русский

§ 5. Обработка персональных данных для академического, художественного и литературного самовыражения RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Персональные данные могут обрабатываться без согласия субъекта данных в целях академического, художественного и литературного самовыражения, прежде всего обнародоваться, если это не наносит чрезмерного ущерба правам субъекта данных.

Перевод · русский

§ 6. Обработка персональных данных для нужд научного и исторического исследования и государственной статистики ⚡ изм. 01.10.2025 RT ↗

⚡ Текст действующей редакции (изм. 01.10.2025) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Персональные данные без согласия субъекта данных можно обрабатывать для нужд научного или исторического исследования либо государственной статистики прежде всего в псевдонимизированном виде или в виде, обеспечивающем равноценный уровень защиты данных. Перед передачей персональных данных для обработки в целях научного или исторического исследования либо государственной статистики персональные данные заменяются данными в псевдонимизированном виде или в виде, обеспечивающем равноценный уровень защиты данных.

(2) Депсевдонимизация или иной способ, посредством которого данные, не позволяющие идентифицировать лицо, вновь делаются позволяющими идентифицировать лицо, допускается только для нужд дополнительных научных или исторических исследований либо государственной статистики. Обработчик персональных данных поимённо определяет лицо, имеющее доступ к данным, позволяющим осуществить депсевдонимизацию.

(3) Обработка касающихся субъекта данных данных без его согласия для нужд научного или исторического исследования либо государственной статистики в виде, позволяющем идентифицировать субъекта данных, допускается только в случае, если выполнены следующие условия:

1) после удаления данных, позволяющих идентифицировать лицо, цели обработки данных более недостижимы или их достижение было бы неразумно затруднительным;

2) по оценке лица, проводящего научное или историческое исследование либо государственную статистику, для этого имеется преобладающий общественный интерес;

3) на основании обрабатываемых персональных данных не изменяется объём обязанностей субъекта данных и иным образом чрезмерно не ущемляются права субъекта данных.

(4) Если научное или историческое исследование основано на персональных данных особого вида, комитет по этике соответствующей области, образованный законом или на основании закона, до проведения исследования проверяет выполнение условий, установленных настоящим параграфом. Если в научной области комитет по этике отсутствует, выполнение требований проверяет Инспекция по защите данных. В отношении персональных данных, хранимых в Национальном архиве, права комитета по этике принадлежат Национальному архиву. [RT I, 12.07.2025, 1 - вст. в силу 01.10.2025]

(5) В значении настоящего закона научным исследованием считаются также анализы и исследования исполнительной государственной власти, которые проводятся в целях формирования политики. Для их составления исполнительная государственная власть вправе делать запросы в базу данных другого ответственного или уполномоченного обработчика и обрабатывать полученные персональные данные. Инспекция по защите данных до начала обработки названных персональных данных проверяет выполнение условий, установленных настоящим параграфом, за исключением случая, когда цели проводимого в целях формирования политики исследования и объём обработки персональных данных вытекают из правового акта.

(5¹) Если законом не установлено иное, установленная частью 4 настоящего параграфа обязанность проверки комитетом по этике не применяется к названным в части 5 анализам и исследованиям исполнительной государственной власти, которые проводятся в целях формирования политики. Инспекция по защите данных может консультироваться с комитетом по этике, названным в § 26 Закона об организации научно-исследовательской и опытно-конструкторской деятельности и инноваций, если, по оценке Инспекции по защите данных, проводимое в целях формирования политики исследование или анализ нуждается в оценке этичности. [RT I, 12.07.2025, 1 - вст. в силу 01.10.2025]

(5²) Если Инспекция по защите данных консультируется с комитетом по этике согласно части 5¹ настоящего параграфа, плату, запрашиваемую комитетом по этике за консультацию, вносит заказчик анализов и исследований исполнительной государственной власти. [RT I, 12.07.2025, 1 - вст. в силу 01.10.2025]

(6) Если персональные данные обрабатываются в целях научного или исторического исследования либо государственной статистики, ответственный или уполномоченный обработчик может ограничить права субъекта данных, установленные статьями 15, 16, 18 и 21 регламента (ЕС) 2016/679 Европейского Парламента и Совета, в той мере, в какой осуществление этих прав, вероятно, сделает невозможным достижение цели научного или исторического исследования либо государственной статистики или существенно воспрепятствует ему.

Перевод · русский

§ 7. Обработка персональных данных в целях архивирования, осуществляемого в общественных интересах RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Если персональные данные обрабатываются в целях архивирования, осуществляемого в общественных интересах, ответственный или уполномоченный обработчик может ограничить права субъекта данных, установленные статьями 15, 16 и 18–21 регламента (ЕС) 2016/679 Европейского Парламента и Совета, в той мере, в какой осуществление этих прав, вероятно, сделает невозможным достижение цели архивирования, осуществляемого в общественных интересах, или существенно воспрепятствует ему.

(2) Названные в части 1 настоящего параграфа права субъекта данных могут быть ограничены для того, чтобы не поставить под угрозу состояние, аутентичность, достоверность, целостность и пригодность к использованию архивных документов.

Глава 3. Muud juhud isikuandmete töötlemisel

Перевод · русский

§ 8. Обработка персональных данных ребёнка при предложении услуг информационного общества RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Если пункт a части 1 статьи 6 регламента (ЕС) 2016/679 Европейского Парламента и Совета применяется в связи с предложением услуг информационного общества непосредственно ребёнку, обработка персональных данных ребёнка допускается только в случае, если ребёнку не менее 13 лет.

(2) Если ребёнок младше 13 лет, обработка персональных данных допускается только в том случае и в том объёме, на которые дал согласие законный представитель ребёнка.

Перевод · русский

§ 9. Обработка персональных данных после смерти субъекта данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Согласие субъекта данных действует при жизни субъекта данных и в течение 10 лет после смерти субъекта данных, если субъект данных не решил иначе. Если субъект данных умер несовершеннолетним, то его согласие действует в течение 20 лет после смерти субъекта данных.

(2) После смерти субъекта данных обработка его персональных данных допускается с согласия наследника субъекта данных, за исключением случая, когда:

1) со смерти субъекта данных прошло 10 лет;

2) со смерти субъекта данных, умершего несовершеннолетним, прошло 20 лет;

3) персональные данные обрабатываются на ином правовом основании.

(3) При наличии нескольких наследников обработка персональных данных субъекта данных допускается с согласия любого из них.

(4) Названное в части 1 настоящего параграфа согласие не требуется, если обрабатываемыми персональными данными являются только имя, пол, время рождения и смерти, факт смерти, а также время и место погребения субъекта данных.

Перевод · русский

§ 10. Обработка персональных данных в связи с нарушением обязательственного отношения RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Передача третьему лицу персональных данных, связанных с нарушением обязательственного отношения, и обработка переданных данных третьим лицом допускаются в целях оценки кредитоспособности субъекта данных или в иных подобных целях и только в случае, если ответственный или уполномоченный обработчик проверил правильность передаваемых данных и правовое основание передачи персональных данных, а также зарегистрировал передачу данных.

(2) Сбор данных и их передача третьему лицу в цели, указанной в части 1 настоящего параграфа, не допускаются, если:

1) речь идёт об обработке персональных данных особых категорий в значении части 1 статьи 9 регламента (ЕС) 2016/679 Европейского Парламента и Совета;

2) речь идёт о данных о совершении виновного деяния или о том, что лицо стало его жертвой, — до публичного судебного заседания либо до вынесения решения по делу о правонарушении или прекращения производства по делу;

3) это чрезмерно нарушало бы права или свободы субъекта данных;

4) с момента нарушения договора прошло менее 30 дней;

5) с момента прекращения нарушения обязанности прошло более пяти лет.

Перевод · русский

§ 11. Обработка персональных данных в публичном месте RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Если законом не установлено иное, при осуществляемой в публичном месте в целях обнародования записи звукового или изобразительного материала согласие субъекта данных заменяется его уведомлением в такой форме, которая позволяет ему понять факт записи звукового или изобразительного материала и при желании избежать записи самого себя. Обязанность уведомления не действует в отношении публичных мероприятий, запись которых в целях обнародования можно разумно предполагать.

Глава 4. Isikuandmete töötlemine õiguskaitseasutuse poolt süüteo tõkestamisel, avastamisel ja menetlemisel ning karistuse täideviimisel

Перевод · русский

§ 12. Применение настоящей главы RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Настоящая глава применяется к обработке персональных данных правоохранительным учреждением при предотвращении и выявлении виновного деяния, производстве по нему, а также при исполнении наказания.

(2) Настоящая глава не применяется к обработке персональных данных при осуществлении государственного надзора и административного надзора.

(3) Настоящей главой предусматриваются особенности, применяемые к правоохранительному учреждению. К правоохранительному учреждению не применяется регламент (ЕС) 2016/679 Европейского Парламента и Совета, если из настоящего закона не вытекает иное.

Перевод · русский

§ 13. Термины RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) В настоящей главе термины используются в значении статьи 4 и части 1 статьи 9 регламента (ЕС) 2016/679 Европейского Парламента и Совета.

(2) В настоящей главе под правоохранительным учреждением понимается учреждение или структурное подразделение учреждения, которое на основании закона компетентно предотвращать и выявлять виновное деяние, вести производство по нему либо исполнять наказание.

Перевод · русский

§ 14. Принципы обработки персональных данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) При обработке персональных данных следует соблюдать следующие принципы:

1) законность и справедливость — персональные данные обрабатываются законно и справедливо;

2) соответствие цели — персональные данные собираются в точно и ясно определённых правомерных целях и не обрабатываются способом, противоречащим этим целям;

3) качество — персональные данные должны быть достаточными и относящимися к делу и не должны быть чрезмерными с учётом целей обработки данных;

4) правильность — персональные данные должны быть правильными и при необходимости обновлёнными; разумными мерами обеспечивается незамедлительное удаление или исправление персональных данных, являющихся неправильными с точки зрения цели обработки данных;

5) хранение — персональные данные хранятся в форме, позволяющей идентифицировать субъекта данных, только до тех пор, пока это необходимо для достижения той цели, ради которой персональные данные обрабатываются;

6) безопасность — персональные данные обрабатываются способом, обеспечивающим их безопасность, в том числе защиту от несанкционированной или незаконной обработки и от случайной утраты, уничтожения или повреждения, посредством применения надлежащих технических или организационных мер.

Перевод · русский

§ 15. Законность обработки персональных данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Правоохранительное учреждение может обрабатывать персональные данные на основании закона, если их обработка необходима для выполнения задачи, вытекающей из цели предотвращения или выявления виновного деяния, производства по нему либо исполнения наказания.

Перевод · русский

§ 16. Обработка персональных данных в цели, отличающейся от первоначальной RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Обработка персональных данных тем же или иным ответственным обработчиком в иной установленной в § 12 части 1 настоящего закона цели, нежели первоначальная цель, для которой персональные данные собираются, допускается постольку, поскольку:

1) у ответственного обработчика имеется вытекающее из закона или правового акта Европейского Союза основание для обработки персональных данных в такой цели и

2) такая обработка персональных данных согласно закону или правовому акту Европейского Союза является необходимой и пропорциональной поставленной цели.

(2) Персональные данные, собранные или собираемые правоохранительным учреждением в целях, установленных в § 12 части 1 настоящего закона, не могут обрабатываться в иной цели, за исключением случаев, установленных в части 1 настоящего параграфа, или если такая обработка допускается законом либо правовым актом Европейского Союза. Если персональные данные обрабатываются в такой иной цели, применяется регламент (ЕС) 2016/679 Европейского Парламента и Совета, за исключением случая, когда персональные данные обрабатываются в ходе такой деятельности, которая не относится к сфере применения названного регламента. В ситуации, когда цель обработки не относится к сфере применения названного регламента, применяется право Эстонии.

(3) Если правоохранительное учреждение согласно закону выполняет также иные задачи, чем те, которые выполняются в целях, установленных в § 12 части 1 настоящего закона, к обработке персональных данных в такой цели применяется регламент (ЕС) 2016/679 Европейского Парламента и Совета. В ситуации, когда цель обработки не относится к сфере применения названного регламента, применяется право Эстонии.

Перевод · русский

§ 17. Хранение персональных данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Для обрабатываемых персональных данных законом или постановлением устанавливается срок хранения. В исключительном случае, если срок хранения персональных данных не установлен законом или постановлением, этот срок должен установить ответственный обработчик.

(2) Установленный на основании части 1 настоящего параграфа срок хранения разрешается продлевать только в обоснованном случае, за исключением случая, когда срок хранения установлен правотворческим актом.

(3) Если конкретный срок хранения установить невозможно, ответственный обработчик должен применять правовые и технологические меры, позволяющие постоянно оценивать необходимость дальнейшей обработки данных.

(4) По окончании срока хранения персональных данных ответственный и уполномоченный обработчик обязаны безвозвратно удалить персональные данные. Для этого ответственный обработчик должен применять надлежащие правовые и технологические меры.

Перевод · русский

§ 18. Разграничение различных категорий субъектов данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) По возможности и в соответствующих случаях ответственный обработчик при обработке персональных данных разграничивает в качестве различных категорий субъектов данных лиц, в отношении которых ведётся производство, подозреваемых, обвиняемых, потерпевших, свидетелей, заключённых, арестованных, лиц, находящихся под криминальным попечением, и других лиц.

Перевод · русский

§ 19. Разграничение персональных данных, основанных на оценках RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Ответственный обработчик в пределах возможного разграничивает персональные данные, основанные на фактах, и персональные данные, основанные на личных оценках.

Перевод · русский

§ 20. Особенности обработки персональных данных особого вида RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Обработка персональных данных особого вида допускается только в том случае, если она строго необходима, и лишь в следующих случаях:

1) допустимость обработки установлена правовым актом;

2) обработка необходима для защиты жизненно важных интересов субъекта данных или другого физического лица или

3) обрабатываются персональные данные, которые субъект данных явно обнародовал сам.

(2) К обработке персональных данных особого вида, указанной в части 1 настоящей статьи, применяются надлежащие меры защиты прав и свобод субъекта данных.

Перевод · русский

§ 21. Автоматизированная обработка RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Запрещается принимать решение, основанное исключительно на автоматизированной обработке, в том числе профилирование, если оно влечёт для субъекта данных касающиеся его неблагоприятные правовые последствия или оказывает на него иное существенное воздействие. Такое решение может быть принято, если его принятие разрешено законом, в котором установлены надлежащие меры защиты прав и свобод, а также законных интересов субъекта данных.

(2) Субъект данных имеет право представить ответственному обработчику возражения в отношении решения, указанного в части 1 настоящей статьи, в защиту своего законного интереса.

(3) Решение, указанное в части 1 настоящей статьи, не может основываться на персональных данных особого вида, за исключением случая, когда применяются подходящие меры защиты прав, свобод и законных интересов субъекта данных.

(4) Запрещается решение, основанное на профилировании, в результате которого физические лица подвергаются дискриминации на основании персональных данных особого вида.

Перевод · русский

§ 22. Информация, делаемая доступной субъекту данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Ответственный обработчик обязан обнародовать следующую информацию:

1) планируемая цель обработки персональных данных;

2) право лица на ознакомление со своими данными и на их исправление, удаление или ограничение, а также порядок осуществления прав;

3) имя и контактные данные ответственного обработчика и специалиста по защите данных;

4) контактные данные Инспекции по защите данных;

5) право подать жалобу в Инспекцию по защите данных, если при обработке персональных данных были нарушены права субъекта данных.

(2) Обнародованием, указанным в части 1 настоящей статьи, считается обнародование информации на веб-странице ответственного обработчика или в ином легко доступном для субъекта данных месте.

Перевод · русский

§ 23. Информация, предоставляемая при уведомлении субъекта данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Если законом установлена обязанность уведомлять субъекта данных об обработке его персональных данных, ответственный обработчик предоставляет субъекту данных следующую дополнительную информацию:

1) информация, указанная в части 1 § 22 настоящего закона;

2) правовое основание обработки персональных данных;

3) срок хранения персональных данных или основания определения срока хранения;

4) категории получателей, которым разрешено передавать персональные данные;

5) при необходимости — иная дополнительная информация.

(2) В установленных законом случаях ответственный обработчик может представить субъекту данных информацию, указанную в части 1 настоящей статьи, позднее, ограничить её представление или не представлять её, если это может:

1) воспрепятствовать пресечению, раскрытию виновного деяния, производству по нему или исполнению наказания либо нанести им ущерб;

2) нанести ущерб правам и свободам другого лица;

3) поставить под угрозу безопасность государства;

4) поставить под угрозу охрану общественного порядка;

5) воспрепятствовать официальному расследованию или производству.

Перевод · русский

§ 24. Право субъекта данных на получение информации и касающихся его персональных данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Субъект данных имеет право получить от ответственного обработчика подтверждение того, что его персональные данные обрабатываются. По желанию субъекта данных ответственный обработчик обязан сообщить субъекту данных:

1) касающиеся его персональные данные и категории соответствующих персональных данных;

2) имеющуюся информацию о происхождении персональных данных;

3) цель и правовое основание обработки персональных данных;

4) получателей или их категории, которым были раскрыты персональные данные субъекта данных;

5) планируемый срок хранения персональных данных или основания определения срока хранения;

6) право ходатайствовать перед ответственным обработчиком об исправлении или удалении персональных данных субъекта данных либо об ограничении их обработки;

7) право подать жалобу в Инспекцию по защите данных, а также контактные данные Инспекции по защите данных.

(2) В установленных законом случаях ответственный обработчик может представить субъекту данных информацию, указанную в части 1 настоящей статьи, позднее, ограничить её представление или отказать в её выдаче, если это может:

1) воспрепятствовать пресечению, раскрытию виновного деяния, производству по нему или исполнению наказания либо нанести им ущерб;

2) нанести ущерб правам и свободам другого лица;

3) поставить под угрозу безопасность государства;

4) поставить под угрозу охрану общественного порядка;

5) воспрепятствовать официальному расследованию или производству.

(3) Ответственный обработчик незамедлительно уведомляет субъекта данных в письменной форме об ограничении ознакомления с информацией, указанной в части 1 настоящей статьи, или об отказе в ознакомлении с такой информацией и о причинах этого. Ответственный обработчик может не представлять обоснование, если предоставление такой информации повлекло бы наступление какого-либо из обстоятельств, указанных в части 2 настоящей статьи.

(4) При уведомлении субъекта данных согласно части 3 настоящей статьи ответственный обработчик уведомляет субъекта данных о его праве обратиться для оспаривания решения в Инспекцию по защите данных или в суд.

(5) Ответственный обработчик документирует фактические и правовые основания решения, принятого на основании части 2 настоящей статьи, и при необходимости делает информацию доступной Инспекции по защите данных.

Перевод · русский

§ 25. Право субъекта данных требовать исправления и удаления персональных данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Субъект данных имеет право требовать от ответственного обработчика исправления касающихся его персональных данных, основанных на неверных фактах.

(2) Субъект данных имеет право требовать от ответственного обработчика дополнения касающихся его неполных персональных данных, если это уместно с учётом цели обработки персональных данных.

(3) Субъект данных имеет право требовать от ответственного обработчика удаления собранных персональных данных, если:

1) обработка персональных данных не разрешена на основании закона;

2) при обработке персональных данных не были учтены принципы обработки персональных данных или

3) ответственный обработчик обязан удалить данные во исполнение обязанности, вытекающей из закона, судебного решения, международного договора или иного обязывающего соглашения.

(4) Ответственный обработчик вместо удаления персональных данных ограничивает их обработку, если:

1) субъект данных оспаривает правильность персональных данных и установить их правильность или неправильность невозможно, или

2) персональные данные необходимо хранить в целях доказывания.

(5) Если ответственный обработчик вместо удаления персональных данных применил ограничение обработки персональных данных, установленное пунктом 1 части 4 настоящей статьи, ответственный обработчик должен уведомить субъекта данных о снятии такого ограничения.

(6) Ответственный обработчик обязан незамедлительно письменно уведомить субъекта данных, если он отказывается исправить или удалить персональные данные либо ограничить их обработку, и представить причины отказа. Ответственный обработчик может не представлять обоснования, если предоставление такой информации повлекло бы наступление какого-либо из обстоятельств, названных в части 2 § 24 настоящего закона.

(7) Уведомляя субъекта данных согласно части 6 настоящей статьи, ответственный обработчик информирует субъекта данных о его праве обратиться для оспаривания решения в Инспекцию по защите данных или в суд.

Перевод · русский

§ 26. Обязанность ответственного обработчика уведомлять об исправлении и удалении персональных данных и об ограничении их обработки RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) В случае исправления персональных данных ответственный обработчик обязан незамедлительно уведомить об исправлении и о содержании исправления компетентное учреждение, от которого были получены неверные персональные данные.

(2) Если персональные данные были исправлены или удалены на основании § 25 настоящего закона либо их обработка была ограничена, ответственный обработчик обязан уведомить об этом получателей, которым данные были ранее переданы.

(3) Названные в части 2 настоящей статьи получатели обязаны исправить или удалить относящиеся к их сфере ответственности персональные данные либо ограничить их обработку.

Перевод · русский

§ 27. Порядок осуществления прав субъекта данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Ответственный обработчик обязан отвечать на ходатайство субъекта данных в сжатой, понятной и легкодоступной форме, используя ясные и простые формулировки. Ответ на ходатайство субъекта данных даётся по возможности желаемым субъектом данных способом.

(2) Ответственный обработчик уведомляет субъекта данных о действиях, совершённых на основании ходатайства субъекта данных, без необоснованного промедления в течение одного месяца после получения ходатайства.

(3) Ответственный обработчик может потребовать от субъекта данных возмещения связанных с исполнением ходатайства разумных расходов, установленных законом или изданным на основании закона правовым актом, либо отказаться от принятия испрашиваемых мер, если ходатайство субъекта данных является необоснованным или чрезмерным.

(4) Ответственный обработчик устанавливает личность субъекта данных и его право получать информацию и касающиеся его персональные данные либо право требовать исправления и удаления персональных данных.

Перевод · русский

§ 28. Право субъекта данных обращаться в Инспекцию по защите данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Если субъект данных считает, что при обработке персональных данных нарушаются его права, он имеет право обратиться с жалобой в Инспекцию по защите данных.

(2) Инспекция по защите данных уведомляет субъекта данных о решении, принятом на основании его жалобы, и о праве обратиться в суд для оспаривания решения Инспекции по защите данных.

(3) Если жалоба субъекта данных подлежит разрешению компетентным надзорным учреждением другого государства-члена Европейского союза, Инспекция по защите данных направляет субъекта данных для подачи жалобы в компетентное надзорное учреждение другого государства-члена Европейского союза.

Перевод · русский

§ 29. Ответственный обработчик и уполномоченный обработчик RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Ответственный обработчик применяет надлежащие технические и организационные меры для обеспечения выполнения требований настоящего закона при обработке персональных данных. Ответственный обработчик обязан при необходимости доказать выполнение требований, установленных настоящим законом.

(2) Ответственный обработчик даёт уполномоченному обработчику обязательные указания по обработке персональных данных и отвечает за то, чтобы уполномоченный обработчик выполнял требования обработки персональных данных.

(3) Ответственный обработчик может использовать только таких уполномоченных обработчиков, которые предоставляют достаточную гарантию того, что они применяют надлежащие технические и организационные меры таким образом, чтобы обработка персональных данных соответствовала требованиям настоящего закона, и обеспечивает защиту прав субъекта данных.

(4) Уполномоченный обработчик может привлекать к обработке персональных данных других уполномоченных обработчиков только на основании закона или изданного на основании закона правового акта либо с письменного разрешения ответственного обработчика и при условии, что не превышается объём предоставленных уполномоченному обработчику полномочий. В случае полномочия, предоставленного на основании письменного разрешения, уполномоченный обработчик должен всегда уведомлять ответственного обработчика о добавлении или замене другого уполномоченного обработчика. Ответственный обработчик может в этом случае представить возражения относительно изменений.

(5) Если уполномоченный обработчик определяет цели и средства обработки персональных данных, нарушая настоящий закон, то данный уполномоченный обработчик является ответственным обработчиком в отношении этой обработки.

Перевод · русский

§ 30. Назначение уполномоченного обработчика и его обязанности RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Ответственный обработчик может назначить уполномоченного обработчика для обработки персональных данных на основании закона, изданного на основании закона правового акта или письменного договора, в котором устанавливаются содержание и продолжительность, характер и цель обработки персональных данных, категории обрабатываемых персональных данных и категории субъектов данных, а также обязанности и права ответственного обработчика.

(2) В указанных в части 1 настоящего параграфа законе, изданном на основании закона правовом акте или договоре устанавливается прежде всего, что уполномоченный обработчик обязан:

1) действовать исключительно на основании указаний ответственного обработчика;

2) обеспечивать, чтобы лицо, уполномоченное обрабатывать персональные данные, сохраняло в тайне персональные данные, ставшие ему известными при исполнении служебных обязанностей;

3) обеспечивать защиту прав субъекта данных;

4) после окончания оказания услуги по обработке данных удалить или возвратить ответственному обработчику по его выбору все персональные данные и удалить имеющиеся копии, если законом не установлено иное;

5) сделать доступной для ответственного обработчика связанную с обработкой персональных данных информацию, которая необходима для подтверждения выполнения установленных настоящим параграфом требований;

6) соблюдать условия, установленные в § 29 части 4 настоящего закона и в настоящем параграфе, для привлечения другого уполномоченного обработчика.

Перевод · русский

§ 31. Совместные ответственные обработчики RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Если два или более ответственных обработчика совместно определяют цели и средства обработки персональных данных, они являются совместными ответственными обработчиками.

(2) Ответственность совместного ответственного обработчика и объём его обязанностей определяются законом, изданным на основании закона правовым актом или договором, заключённым между совместными ответственными обработчиками.

(3) В указанном в части 2 настоящего параграфа договоре определяется контактный пункт для субъектов данных, через который субъект данных имеет возможность осуществлять свои права.

(4) Субъект данных может использовать вытекающие из настоящего закона права в отношении каждого ответственного обработчика.

Перевод · русский

§ 32. Обработка персональных данных от имени ответственного и уполномоченного обработчика RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Лицо, обрабатывающее персональные данные от имени ответственного или уполномоченного обработчика, обязано обрабатывать их исключительно в соответствии с указаниями, данными ответственным обработчиком, если законом не установлено иное.

(2) Право лица обрабатывать персональные данные от имени ответственного или уполномоченного обработчика должно вытекать из закона, изданного на основании закона правового акта, договора, заключённого между ответственным или уполномоченным обработчиком и лицом, либо акта, регулирующего служебные отношения.

Перевод · русский

§ 33. Встроенная защита данных и защита данных по умолчанию RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Ответственный и уполномоченный обработчики принимают надлежащие технические и организационные меры для определения средств обработки и для обработки персональных данных и применяют их последовательно.

(2) Ответственный и уполномоченный обработчики применяют надлежащие технические и организационные меры, которыми обеспечивается, что по умолчанию обрабатываются только персональные данные, необходимые для достижения каждой конкретной цели обработки.

Перевод · русский

§ 34. Требования к обработке персональных данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Ответственный и уполномоченный обработчики при обработке персональных данных обязаны:

1) исправлять неверные персональные данные;

2) удалять персональные данные, если обработка персональных данных не разрешена на основании закона или она не соответствует принципам обработки персональных данных;

3) уведомлять получателя, если персональные данные были переданы незаконно или были переданы неверные персональные данные;

4) сотрудничать с Инспекцией по защите данных.

Перевод · русский

§ 35. Требования к передаче персональных данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Ответственный обработчик обязан принимать и применять надлежащие меры для того, чтобы неполные, неверные или устаревшие персональные данные не передавались и не делались доступными.

(2) При передаче персональных данных ответственный обработчик по возможности добавляет необходимую информацию, позволяющую получающему данные компетентному учреждению оценить правильность, полноту, достоверность и актуальность персональных данных.

(3) Если к обработке персональных данных применяются особые условия, ответственный обработчик при передаче таких персональных данных уведомляет получателя об указанных условиях и о требовании их соблюдения.

(4) При передаче персональных данных другим получателям, находящимся в Европейском союзе, а также учреждениям, созданным в соответствии с главами 4 и 5 раздела V Договора о функционировании Европейского союза, не применяются дополнительные особые условия обработки персональных данных по сравнению с теми, которые применяются к передаче персональных данных внутри государства.

Перевод · русский

§ 36. Логирование RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Ответственный и уполномоченный обработчики ведут логи по меньшей мере в отношении следующих совершаемых в автоматизированных системах операций по обработке персональных данных:

1) сбор;

2) изменение;

3) чтение;

4) обнародование;

5) передача;

6) объединение;

7) удаление.

(2) Логи, отражающие чтение, обнародование и передачу, должны позволять установить обоснование, дату и время совершения указанных операций, а также информацию о лице, читавшем, обнародовавшем или передавшем персональные данные, равно как имена получателей таких персональных данных.

(3) Логи разрешается использовать для проверки законности операций по обработке персональных данных, внутреннего мониторинга, обеспечения целостности и безопасности персональных данных, а также для проведения производства по делу о виновном деянии.

(4) По ходатайству Инспекции по защите данных ответственный и уполномоченный обработчики делают указанную в части 1 настоящего параграфа информацию доступной Инспекции по защите данных.

(5) Ответственный обработчик устанавливает сроки хранения логов.

Перевод · русский

§ 37. Регистрация операций по обработке персональных данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Ответственный обработчик регистрирует все виды операций по обработке персональных данных, совершаемых под его ответственностью. Регистрации подлежат следующие сведения:

1) имя и контактные данные ответственного обработчика, а в соответствующем случае — совместно ответственного обработчика;

2) имя и контактные данные специалиста по защите данных;

3) цели обработки персональных данных;

4) получатели или категории получателей, которым персональные данные были раскрыты или будут раскрыты;

5) описание категорий субъектов данных и категорий персональных данных;

6) в соответствующем случае — использование профилирования;

7) в соответствующем случае — виды передачи персональных данных третьей стране или международной организации;

8) сведения о правовом основании обработки персональных данных;

9) по возможности — сроки, предусмотренные для удаления персональных данных особого вида;

10) по возможности — описание организационных и технических мер безопасности обработки персональных данных, принятых на основании § 43 настоящего закона.

(2) Уполномоченный обработчик регистрирует все виды операций, связанных с обработкой персональных данных, совершаемых от имени ответственного обработчика. Регистрации подлежат следующие сведения:

1) имя и контактные данные уполномоченного обработчика, а также имя и контактные данные того ответственного обработчика, от имени которого действует уполномоченный обработчик;

2) в соответствующем случае — имя и контактные данные должностного лица по защите данных;

3) виды обработки персональных данных, осуществляемой от имени ответственного обработчика;

4) в соответствующем случае — передача персональных данных третьей стране или международной организации, в том числе данные для идентификации соответствующей третьей страны или международной организации;

5) по возможности — описание организационных и технических мер безопасности обработки персональных данных, принятых на основании § 43 настоящего закона.

(3) Сведения, указанные в частях 1 и 2 настоящей статьи, регистрируются в форме, позволяющей письменное воспроизведение.

(4) По запросу Инспекции по защите данных ответственный или уполномоченный обработчик делает документы, указанные в частях 1 и 2 настоящей статьи, доступными Инспекции по защите данных.

Перевод · русский

§ 38. Оценка воздействия на защиту данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Ответственный обработчик до обработки персональных данных оценивает воздействие планируемых операций по обработке персональных данных на защиту персональных данных, если в результате обработки персональных данных с учётом характера, объёма, контекста и целей обработки может возникнуть высокий риск для прав и свобод физического лица.

(2) Оценка воздействия должна охватывать по меньшей мере следующее:

1) систематическое описание планируемых операций по обработке персональных данных и целей обработки;

2) оценку необходимости и соразмерности операций по обработке персональных данных с учётом целей обработки персональных данных;

3) оценку рисков, затрагивающих права и свободы субъекта данных;

4) меры, предусмотренные для устранения рисков, в том числе гарантии, меры безопасности и механизмы для обеспечения защиты персональных данных и подтверждения соблюдения настоящего закона, с учётом прав и обоснованных интересов субъекта данных и других соответствующих лиц.

Перевод · русский

§ 39. Консультирование с Инспекцией по защите данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Если ответственный или уполномоченный обработчик намеревается обрабатывать персональные данные, которые вносятся в создаваемую новую совокупность данных, он обязан предварительно проконсультироваться с Инспекцией по защите данных в следующих случаях:

1) из оценки воздействия на защиту данных, данной на основании § 38 настоящего закона, следует, что в результате обработки персональных данных при отсутствии мер, принимаемых ответственным обработчиком для смягчения риска, возник бы высокий риск;

2) с характером обработки персональных данных сопряжён высокий риск для прав и свобод субъекта данных.

(2) Для оценки соответствия обработки персональных данных требованиям ответственный обработчик представляет Инспекции по защите данных следующие сведения:

1) оценку воздействия на защиту данных, предусмотренную § 38 настоящего закона;

2) цель и средства планируемой обработки персональных данных;

3) меры и гарантии, предусмотренные для защиты прав и свобод субъекта данных;

4) в соответствующем случае — контактные данные должностного лица по защите данных;

5) в соответствующем случае — сферы ответственности ответственного обработчика, совместно ответственных обработчиков и уполномоченных обработчиков при обработке персональных данных;

6) иные сведения, запрошенные Инспекцией по защите данных.

(3) Если, по оценке Инспекции по защите данных, планируемая обработка персональных данных, указанная в части 1 настоящей статьи, нарушала бы требования настоящего закона, Инспекция по защите данных даёт ответственному и в соответствующем случае уполномоченному обработчику письменный совет о том, как привести обработку данных в соответствие с требованиями настоящего закона.

(4) Инспекция по защите данных даёт совет ответственному или уполномоченному обработчику в течение шести недель со дня получения сведений, указанных в части 2 настоящей статьи.

(5) Срок, указанный в части 4 настоящей статьи, может быть продлён на один месяц с учётом сложности планируемой обработки персональных данных. Инспекция по защите данных уведомляет ответственного или уполномоченного обработчика о продлении срока в течение одного месяца со дня получения ходатайства о консультировании. Продление срока должно быть обосновано.

(6) Инспекция по защите данных может составить перечень операций по обработке персональных данных, при которых необходимо предварительное консультирование, указанное в части 1 настоящей статьи.

Перевод · русский

§ 40. Назначение специалиста по защите данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Правоохранительное учреждение назначает специалиста по защите данных. От этой обязанности освобождены суды при выполнении функции отправления правосудия.

(2) Правоохранительное учреждение может назначить одного специалиста по защите данных для нескольких учреждений или органов в зависимости от их организационной структуры и величины.

(3) При назначении специалиста по защите данных исходят из его профессиональных навыков и экспертных знаний о правовых актах и практике в области защиты данных, а также из способности выполнять задачи, установленные § 41 настоящего закона.

(4) Специалистом по защите данных может быть чиновник или работник, состоящий на службе правоохранительного учреждения, либо он может выполнять задачи на основании договора оказания услуг.

Перевод · русский

§ 41. Задачи специалиста по защите данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Специалист по защите данных выполняет по меньшей мере следующие задачи:

1) информирует и консультирует правоохранительное учреждение, а также чиновников и работников, обрабатывающих персональные данные по его заданию, в связи с их обязанностями, вытекающими из настоящего закона и иных норм защиты данных Европейского союза или его государств-членов;

2) обеспечивает соответствие настоящему закону, при необходимости — иным нормам защиты данных Европейского союза или его государств-членов и внутренним правилам ответственного обработчика, которые касаются принципов защиты персональных данных, а также повышения осведомлённости и обучения чиновников и работников, участвующих в обработке персональных данных;

3) даёт советы в связи с оценкой воздействия на защиту данных и следит за её выполнением согласно § 38 настоящего закона;

4) сотрудничает с Инспекцией по защите данных;

5) выступает контактным лицом Инспекции по защите данных по вопросам обработки персональных данных, в том числе в ходе предварительной консультации, предусмотренной § 39 настоящего закона, и при необходимости консультирует также по иным вопросам.

(2) Специалист по защите данных суда не выполняет задач, названных в части 1 настоящего параграфа, в отношении связанной с осуществлением правосудия деятельности суда.

(3) Специалист по защите данных может выполнять иные задачи и обязанности. Ответственный обработчик или уполномоченный обработчик обеспечивает, чтобы такие задачи и обязанности не вызывали у специалиста по защите данных конфликта интересов.

Перевод · русский

§ 42. Служебное положение специалиста по защите данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Ответственный обработчик обеспечивает надлежащее и своевременное привлечение специалиста по защите данных ко всем вопросам защиты персональных данных.

(2) Ответственный обработчик поддерживает специалиста по защите данных при выполнении задач, указанных в § 41 настоящего закона, предоставляя ему необходимые для выполнения этих задач и для поддержания уровня экспертных знаний средства, а также доступ к персональным данным и к операциям по их обработке.

(3) К служебному положению специалиста по защите данных применяется предусмотренное в частях 3–6 статьи 38 регламента (ЕС) 2016/679 Европейского парламента и Совета.

Перевод · русский

§ 43. Меры безопасности при обработке персональных данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Ответственный и уполномоченный обработчик обязаны принимать и применять организационные и технические меры безопасности для защиты персональных данных, чтобы:

1) не допустить доступ не имеющих на то полномочий лиц к устройствам обработки данных, используемым для обработки персональных данных;

2) предотвратить самовольное чтение, копирование, изменение и изъятие носителей данных;

3) предотвратить самовольный ввод персональных данных и ознакомление с хранимыми персональными данными, их изменение или удаление;

4) предотвратить использование системы обработки данных с помощью средств передачи данных лицами, не имеющими на то полномочий;

5) обеспечить пользователю, имеющему разрешение на использование автоматизированной системы обработки данных, доступ только к тем персональным данным, которые охватывает его разрешение на доступ;

6) обеспечить возможность подтвердить и установить, каким учреждениям персональные данные были переданы или сделаны доступными через средства передачи данных и каким учреждениям их можно передавать или делать доступными;

7) обеспечить возможность подтвердить и установить, какие персональные данные были введены в автоматизированную систему обработки данных, а также когда и кто их ввёл;

8) предотвратить неразрешённое чтение, копирование, изменение или удаление персональных данных во время передачи персональных данных или перевозки носителей данных;

9) обеспечить возможность восстановления установленных систем обработки данных в случае сбоя;

10) обеспечить функционирование системы обработки данных и уведомление о выявляющихся ошибках её функционирования;

11) предотвратить искажение персональных данных вследствие системных неполадок.

Перевод · русский

§ 44. Уведомление Инспекции по защите данных о нарушении, связанном с персональными данными RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Если нарушение, связанное с персональными данными, вероятно представляет опасность для прав и свобод физического лица, ответственный обработчик сообщает о нарушении Инспекции по защите данных незамедлительно, по возможности в течение 72 часов после того, как ему стало о нём известно.

(2) Уполномоченный обработчик уведомляет ответственного обработчика незамедлительно после того, как ему стало известно о нарушении, связанном с персональными данными.

(3) В сообщении, названном в части 1 настоящего параграфа, следует представить следующие сведения:

1) содержание нарушения, в том числе характер нарушения, связанного с персональными данными, по возможности категории и приблизительное число затронутых субъектов данных, а также категории и приблизительное число затронутых персональных данных;

2) имя и контактные данные должностного лица по защите данных;

3) описание возможных последствий нарушения, связанного с персональными данными;

4) принятые или планируемые ответственным обработчиком меры по устранению нарушений, связанных с персональными данными, в том числе меры по смягчению вредного воздействия возможных последствий нарушения.

(4) Если Инспекция по защите данных уведомляется о нарушении, связанном с персональными данными, по истечении 72 часов с момента, когда о нём стало известно, представляется обоснование этого.

(5) Если нарушение, связанное с персональными данными, касается персональных данных, которые были переданы ответственным обработчиком другого государства-члена Европейского союза или ответственному обработчику другого государства-члена Европейского союза, указанные в части 3 настоящего параграфа сведения передаются без необоснованного промедления ответственному обработчику соответствующего государства-члена.

(6) Ответственный обработчик документирует все названные в части 1 настоящего параграфа нарушения, связанные с персональными данными, в том числе обстоятельства нарушения, его влияние и принятые меры по исправлению.

Перевод · русский

§ 45. Уведомление субъекта данных о нарушении, связанном с персональными данными RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Если нарушение предположительно представляет собой большую опасность для прав и свобод физического лица, ответственный обработчик незамедлительно уведомляет субъекта данных о нарушении, связанном с персональными данными.

(2) При уведомлении, указанном в части 1 настоящей статьи, ясным и простым языком описывается характер нарушения, связанного с персональными данными, и представляются как минимум сведения, указанные в пунктах 2–4 части 3 § 44 настоящего Закона.

(3) Уведомление, указанное в части 1 настоящей статьи, не требуется, если выполнено по меньшей мере одно из следующих условий:

1) ответственный обработчик применил надлежащие технологические и организационные меры защиты, и они были применены к персональным данным, затронутым нарушением, связанным с персональными данными;

2) ответственный обработчик принял последующие меры, исключающие реализацию указанной в части 1 настоящей статьи большой опасности для прав и свобод субъекта данных;

3) индивидуальное уведомление субъекта данных повлекло бы несоразмерные расходы, и общественность о нарушении уведомлена.

(4) Если ответственный обработчик ещё не уведомил субъекта данных о нарушении, связанном с персональными данными, Инспекция по защите данных может после оценки тяжести нарушения решить, требуется ли уведомление субъекта данных о нарушении, связанном с персональными данными, или же имеет место один из случаев, указанных в части 3 настоящей статьи.

(5) О нарушении, указанном в части 1 настоящей статьи, субъект данных может быть уведомлён позднее, в ограниченном объёме, либо уведомление может не производиться, если это может:

1) воспрепятствовать предотвращению, выявлению или производству по виновному деянию либо приведению наказания в исполнение или нанести им ущерб;

2) нанести ущерб правам и свободам другого лица;

3) поставить под угрозу безопасность государства;

4) поставить под угрозу охрану общественного порядка;

5) воспрепятствовать официальному расследованию или производству.

Перевод · русский

§ 46. Общие условия передачи персональных данных третьей стране и международной организации RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Передача персональных данных третьей стране или международной организации допускается только в случае, если выполнены все следующие условия:

1) передача необходима для предотвращения, выявления или производства по виновному деянию либо для приведения наказания в исполнение;

2) персональные данные передаются ответственному обработчику в третьей стране или международной организации, который компетентен предотвращать, выявлять виновное деяние и вести производство по нему либо приводить наказание в исполнение;

3) имеется согласие другого государства-члена Европейского союза на дальнейшее использование данных, если передаваемые данные получены из этого государства-члена;

4) Европейская комиссия приняла в соответствии со статьёй 36 директивы (ЕС) 2016/680 Европейского парламента и Совета решение о достаточности защиты либо при отсутствии такого решения приняты указанные в § 47 настоящего Закона достаточные меры защиты либо при их отсутствии применяется исключение, указанное в § 48 настоящего Закона;

5) при передаче персональных данных обеспечивается, чтобы передающий данные ответственный обработчик дал предварительное согласие на дальнейшую передачу персональных данных иной третьей стране или международной организации.

(2) Если разрешение на передачу персональных данных, указанное в пункте 3 части 1 настоящей статьи, невозможно получить своевременно и передача персональных данных необходима для предотвращения непосредственной и серьёзной опасности, угрожающей общественному порядку государства или третьей страны, либо для защиты существенного интереса государства, то персональные данные могут быть переданы без указанного в пункте 3 части 1 настоящей статьи разрешения. О предусмотренном в настоящей части обмене данными незамедлительно уведомляется компетентное учреждение государства-члена Европейского союза, передавшего персональные данные.

(3) При даче согласия, указанного в пункте 5 части 1 настоящей статьи, ответственный или уполномоченный обработчик учитывает среди прочего тяжесть виновного деяния, цель первоначальной передачи персональных данных и уровень защиты персональных данных в той третьей стране или международной организации, куда персональные данные направляются далее.

(4) Если Европейская комиссия приняла решение, указанное в части 5 статьи 36 директивы (ЕС) 2016/680 Европейского парламента и Совета, персональные данные могут передаваться третьей стране или международной организации на основании § 47 и 48 настоящего Закона.

Перевод · русский

§ 47. Передача персональных данных при применении надлежащих мер защиты RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Если отсутствует указанное в пункте 4 части 1 § 46 настоящего Закона решение Европейской комиссии о достаточности защиты, персональные данные могут передаваться третьей стране или международной организации в следующих случаях:

1) надлежащие меры защиты, принимаемые для защиты персональных данных, установлены юридически обязательным актом;

2) ответственный обработчик оценил все обстоятельства, связанные с передачей персональных данных, и пришёл к выводу, что приняты все надлежащие с точки зрения защиты персональных данных меры защиты.

Перевод · русский

§ 48. Передача персональных данных в исключительных случаях RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Если отсутствует указанное в пункте 4 части 1 § 46 настоящего Закона решение Европейской комиссии о достаточности защиты или отсутствуют указанные в § 47 надлежащие меры защиты, передача персональных данных третьей стране или международной организации допускается, если это необходимо:

1) для защиты прав и свобод субъекта данных или другого лица;

2) для защиты правомерных интересов субъекта данных;

3) для предотвращения непосредственной и серьёзной опасности, угрожающей общественному порядку;

4) для предотвращения, выявления или производства по конкретному виновному деянию либо для приведения наказания в исполнение или

5) для составления, предъявления или защиты конкретного правового требования, связанного с целью предотвращения, выявления или производства по конкретному виновному деянию либо приведения наказания в исполнение.

(2) Если права субъекта данных более весомы, чем интерес, установленный в пунктах 4 и 5 части 1 настоящей статьи, передача персональных данных не допускается.

Перевод · русский

§ 49. Передача персональных данных получателю, находящемуся в третьей стране RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Персональные данные могут передаваться непосредственно получателю, находящемуся в третьей стране, если выполнены все следующие условия:

1) передача строго необходима для выполнения задачи передающего персональные данные правоохранительного учреждения в целях предотвращения, выявления или производства по виновному деянию либо приведения наказания в исполнение;

2) публичный интерес более весом, чем права и свободы субъекта данных;

3) передача персональных данных учреждению третьей страны, которое компетентно предотвращать, выявлять виновное деяние и вести производство по нему либо приводить наказание в исполнение, не является действенной или надлежащей;

4) учреждение третьей страны, которое компетентно предотвращать, выявлять виновное деяние и вести производство по нему либо приводить наказание в исполнение, уведомляется незамедлительно, за исключением случая, когда это не является действенным или надлежащим;

5) получатель уведомляется о конкретной цели обработки персональных данных, и ему даётся указание обрабатывать персональные данные только в указанной цели.

Перевод · русский

§ 50. Уведомление Инспекции по защите данных и документирование передачи персональных данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Ответственный или уполномоченный обработчик не менее одного раза в год представляет Инспекции по защите данных обзор передачи персональных данных, состоявшейся на основании § 47 пункта 2 и § 49 настоящего закона.

(2) Если персональные данные передаются на основании § 47 пункта 2, § 48 части 1 или § 49 настоящего закона, ответственный или уполномоченный обработчик документирует такую передачу, в том числе дату и время передачи, данные принимающего компетентного учреждения, пояснение передачи и переданные персональные данные.

(3) По запросу Инспекции по защите данных ответственный или уполномоченный обработчик делает доступными для неё документы, указанные в части 2 настоящего параграфа.

Глава 5. Riiklik ja haldusjärelevalve

Перевод · русский

§ 51. Образование независимого надзорного учреждения RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Независимым надзорным учреждением в значении части 1 статьи 51 регламента (ЕС) 2016/679 Европейского парламента и Совета, а также статьи 41 директивы (ЕС) 2016/680 Европейского парламента и Совета является Инспекция по защите данных.

(2) Инспекция по защите данных независима при выполнении своих задач и действует, исходя из настоящего закона, регламента (ЕС) 2016/679 Европейского парламента и Совета, других законов и установленных на их основании правовых актов.

Перевод · русский

§ 52. Квалификация, требуемая для назначения на должность руководителя Инспекции по защите данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Руководителем Инспекции по защите данных может работать лицо с высшим образованием и опытом руководящей работы, обладающее знаниями о правовом регулировании защиты персональных данных, а также об информационных и коммуникационных технологиях, в том числе об информационных системах.

(2) Руководитель Инспекции по защите данных в период нахождения в должности не вправе участвовать в деятельности партий и работать на другом оплачиваемом рабочем месте или другой оплачиваемой должности, за исключением педагогической и научной работы.

Перевод · русский

§ 53. Проверка благонадёжности кандидата на должность руководителя Инспекции по защите данных ⚡ изм. 01.01.2025 RT ↗

⚡ Текст действующей редакции (изм. 01.01.2025) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Кандидат на должность руководителя Инспекции по защите данных до назначения руководителем Инспекции по защите данных должен пройти проверку благонадёжности, за исключением случая, когда у него имеется действующее разрешение на доступ к государственной тайне уровня «совершенно секретно» или когда он на момент выдвижения кандидатом занимает должность, дающую по должности право доступа ко всем уровням государственной тайны.

(2) Проверку благонадёжности кандидата на должность руководителя Инспекции по защите данных проводит Департамент полиции безопасности в порядке, предусмотренном Законом об учреждениях безопасности.

(3) Для прохождения проверки благонадёжности кандидат на должность руководителя Инспекции по защите данных заполняет анкету ходатайствующего о разрешении на доступ к государственной тайне и подписывает согласие, которым разрешает учреждению, проводящему проверку благонадёжности, получать во время проведения проверки благонадёжности сведения о нём от физических и юридических лиц, а также от государственных учреждений и учреждений и органов местного самоуправления, и представляет их через Министерство юстиции и цифровых технологий в Департамент полиции безопасности. [RT I, 30.12.2024, 1 - вст. в силу 01.01.2025, Vabariigi Valitsuse seaduse § 105.19 lõike 12 alusel asendatud sõna „Justiitsministeerium” sõnadega „Justiits- ja Digiministeerium” vastavas käändes]

(4) Департамент полиции безопасности передаёт собранные в результате проверки благонадёжности данные министру, ответственному за данную область, в течение трёх месяцев со дня получения документов, указанных в части 3 настоящего параграфа, приложив своё мнение о соответствии кандидата на должность руководителя Инспекции по защите данных условиям получения разрешения на доступ к государственной тайне.

(5) Если полномочия руководителя Инспекции по защите данных прекратились досрочно, проверка благонадёжности в отношении кандидата на должность руководителя Инспекции по защите данных должна быть проведена в течение одного месяца со дня получения документов, указанных в части 3 настоящего параграфа. С разрешения комиссии по безопасности Правительства Республики срок проведения проверки благонадёжности может быть продлён на один месяц, если имеется обстоятельство, указанное в § 33 части 4 пункте 1 или 2 Закона о государственной тайне и засекреченной внешней информации, либо если в течение одного месяца возможно выявление обстоятельства, указанного в пункте 3 или 4.

(6) Основываясь на данных, собранных в ходе проведённой проверки благонадёжности, кандидат на должность руководителя Инспекции по защите данных может быть назначен на должность в течение девяти месяцев со времени, когда Департамент полиции безопасности передал собранную в ходе проверки благонадёжности информацию министру, ответственному за данную область. Позднее указанного срока кандидат на должность руководителя Инспекции по защите данных может быть назначен на должность после прохождения новой проверки благонадёжности.

Перевод · русский

§ 54. Назначение на должность и освобождение от должности руководителя Инспекции по защите данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Руководителя Инспекции по защите данных назначает на должность сроком на пять лет по предложению министра, ответственного за данную область, Правительство Республики, предварительно заслушав позицию конституционной комиссии Рийгикогу.

(2) Перед досрочным освобождением руководителя Инспекции по защите данных от должности заслушивается позиция конституционной комиссии Рийгикогу.

Перевод · русский

§ 55. Компетенция Инспекции по защите данных при аккредитации сертифицирующего учреждения RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Компетентным учреждением в значении части 1 статьи 43 регламента (ЕС) 2016/679 Европейского парламента и Совета, которое компетентно аккредитовывать сертифицирующие учреждения, обладающие соответствующими экспертными знаниями в области защиты данных, является Инспекция по защите данных.

Перевод · русский

§ 56. Компетенция Инспекции по защите данных при осуществлении государственного и административного надзора RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Государственный и административный надзор за исполнением требований, установленных настоящим законом, установленными на его основании правовыми актами и регламентом (ЕС) 2016/679 Европейского парламента и Совета, а также требований, установленных для обработки персональных данных другими законами, осуществляет Инспекция по защите данных.

(2) Помимо установленного в статье 57 регламента (ЕС) 2016/679 Европейского парламента и Совета, в компетенцию Инспекции по защите данных входит:

1) повышать осведомлённость и понимание общественности, ответственных обработчиков и уполномоченных обработчиков в отношении опасностей, возникающих при обработке персональных данных, действующих в отношении обработки норм и мер защиты, а также прав, связанных с обработкой персональных данных; для выполнения этой задачи Инспекция по защите данных может давать рекомендательные указания;

2) предоставлять субъекту данных по его ходатайству информацию об осуществлении его прав, вытекающих из настоящего закона, и в соответствующем случае сотрудничать с этой целью с надзорными учреждениями других государств-членов Европейского союза;

3) в случае необходимости возбуждать производство по делу о проступке и применять наказание, если исполнения требований, установленных законом или регламентом (ЕС) 2016/679 Европейского парламента и Совета, невозможно достичь другими административно-правовыми мерами;

4) сотрудничать с международными организациями по надзору за защитой данных и другими учреждениями по надзору за защитой данных, а также с иными компетентными учреждениями и лицами иностранных государств;

5) отслеживать соответствующие тенденции в той мере, в какой они влияют на защиту персональных данных, прежде всего развитие информационных и коммуникационных технологий;

6) консультировать в отношении операций обработки персональных данных, указанных в § 39 настоящего закона;

7) участвовать в Европейском совете по защите данных;

8) применять административное принуждение на основаниях, в объёме и в порядке, предусмотренных законами;

9) по собственной инициативе или на основании ходатайства представлять мнения по вопросам, связанным с защитой персональных данных, Рийгикогу, Правительству Республики, канцлеру юстиции и другим учреждениям, а также общественности;

10) выполнять иные вытекающие из законов задачи.

(3) Помимо установленного в статье 57 регламента (ЕС) 2016/679 Европейского парламента и Совета, Инспекция по защите данных вправе:

1) предупреждать ответственного обработчика и уполномоченного обработчика о том, что планируемые операции обработки персональных данных вероятно нарушают настоящий закон;

2) требовать исправления персональных данных;

3) требовать удаления персональных данных;

4) требовать ограничения обработки персональных данных;

5) требовать прекращения обработки персональных данных, в том числе их уничтожения или передачи в архив;

6) для предотвращения ущемления прав и свобод лица в случае необходимости безотлагательно применять в порядке, установленном Законом о замещающем исполнении и штрафе за принуждение, организационные, физические и информационно-технические меры безопасности для защиты персональных данных, за исключением случая, когда персональные данные обрабатывает государственное учреждение;

7) устанавливать временное или постоянное ограничение обработки персональных данных, в том числе запрет на обработку персональных данных;

8) возбуждать надзорное производство на основании жалобы или по собственной инициативе.

Перевод · русский

§ 57. Особые меры государственного надзора RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Инспекция по защите данных может для осуществления предусмотренного настоящим законом государственного надзора применять особые меры государственного надзора, установленные в § 30–32, 44 и 49–53 Закона об охране правопорядка, на основании и в порядке, установленных Законом об охране правопорядка.

Перевод · русский

§ 58. Особенности государственного надзора RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Инспекция по защите данных может для осуществления государственного надзора применять меры, установленные в статье 58 регламента (ЕС) 2016/679 Европейского парламента и Совета.

(2) Инспекция по защите данных может направить предприятию электронной связи запрос о данных, необходимых для установления конечного пользователя, связанного с идентификационными признаками, используемыми в сети электронной связи общего пользования, за исключением данных, связанных с фактом передачи сообщения, если иным способом установить связанного с идентификационными признаками конечного пользователя невозможно.

Перевод · русский

§ 59. Особенности административного надзора RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Инспекция по защите данных может при осуществлении административного надзора в случае неисполнения предписания, данного в соответствии с частью 7 статьи 83 регламента (ЕС) 2016/679 Европейского парламента и Совета и согласно установленному в § 75¹ и 75² Закона о Правительстве Республики, обратиться к вышестоящему учреждению, лицу или коллегиальному органу получателя предписания для организации служебного надзора или для возбуждения дисциплинарного производства в отношении чиновника.

(2) Осуществляющий служебный надзор или имеющее право возбуждения дисциплинарного производства лицо обязаны рассмотреть ходатайство в течение одного месяца со дня его получения и представить своё мотивированное мнение Инспекции по защите данных. В случае осуществления служебного надзора или возбуждения дисциплинарного производства осуществляющий надзор или имеющее право возбуждения дисциплинарного производства лицо обязаны безотлагательно уведомить Инспекцию по защите данных о результатах соответствующего производства.

(3) Если являющийся государственным учреждением обработчик персональных данных не исполнил предписание Инспекции по защите данных в установленный в нём срок, Инспекция по защите данных обращается с протестом в административный суд в порядке, установленном Административно-процессуальным кодексом.

Перевод · русский

§ 60. Размер штрафа за принуждение RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) В случае неисполнения предписания Инспекции по защите данных предельный размер штрафа за принуждение, применяемого в порядке, установленном Законом о замещающем исполнении и штрафе за принуждение, составляет при каждом его применении до 20 000 000 евро или, в случае предприятия, до 4 процентов его общемирового годового совокупного оборота за предыдущий хозяйственный год, в зависимости от того, какая сумма больше.

Перевод · русский

§ 61. Срок рассмотрения жалобы RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Инспекция по защите данных разрешает жалобу в течение 30 дней со дня подачи жалобы Инспекции по защите данных.

(2) Для дополнительного выяснения обстоятельств, необходимых для разрешения жалобы, Инспекция по защите данных может продлить срок рассмотрения жалобы до 60 дней. О продлении срока следует письменно сообщить подателю жалобы.

(3) Если для разрешения жалобы необходимо сотрудничество с другими соответствующими надзорными учреждениями, рассмотрение жалобы продлевается на разумный срок, необходимый для заслушивания мнения сотрудничающих надзорных учреждений или для дачи своего мнения.

Глава 6. Vastutus

Перевод · русский

§ 62. Нарушение обязанности ответственного обработчика и уполномоченного обработчика RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) За нарушение обязанности ответственного обработчика или уполномоченного обработчика, установленной в статьях 8, 11, 25–39, 42 и 43 регламента (ЕС) 2016/679 Европейского парламента и Совета, – наказывается штрафом до 10 000 000 евро.

(2) За то же деяние, совершённое юридическим лицом, – наказывается штрафом до 10 000 000 евро или до 2 процентов его общемирового годового совокупного оборота за предыдущий хозяйственный год, в зависимости от того, какая сумма больше.

Перевод · русский

§ 63. Нарушение порядка сертификации RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) За нарушение порядка сертификации, установленного в статьях 42 и 43 регламента (ЕС) 2016/679 Европейского парламента и Совета, – наказывается штрафом до 10 000 000 евро.

(2) За то же деяние, совершённое юридическим лицом, – наказывается штрафом до 10 000 000 евро или до 2 процентов его общемирового годового совокупного оборота за предыдущий хозяйственный год, в зависимости от того, какая сумма больше.

Перевод · русский

§ 64. Нарушение порядка осуществления надзора за соблюдением кодекса поведения RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) За нарушение порядка осуществления надзора за соблюдением кодекса поведения, установленного в части 4 статьи 41 регламента (ЕС) 2016/679 Европейского парламента и Совета, – наказывается штрафом до 10 000 000 евро.

(2) За то же деяние, совершённое юридическим лицом, – наказывается штрафом до 10 000 000 евро или до 2 процентов его общемирового годового совокупного оборота за предыдущий хозяйственный год, в зависимости от того, какая сумма больше.

Перевод · русский

§ 65. Нарушение принципов обработки персональных данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) За нарушение принципов обработки персональных данных, установленных в статье 5 регламента (ЕС) 2016/679 Европейского парламента и Совета, а также за нарушение порядка дачи согласия субъекта данных, установленного в статьях 5–7 и 9 названного регламента, – наказывается штрафом до 20 000 000 евро.

(2) За то же деяние, совершённое юридическим лицом, – наказывается штрафом до 20 000 000 евро или до 4 процентов его общемирового годового совокупного оборота за предыдущий хозяйственный год, в зависимости от того, какая сумма больше.

Перевод · русский

§ 66. Нарушение прав субъекта данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) За нарушение права субъекта данных, установленного в статьях 12–22 регламента (ЕС) 2016/679 Европейского парламента и Совета, – наказывается штрафом до 20 000 000 евро.

(2) За то же деяние, совершённое юридическим лицом, – наказывается штрафом до 20 000 000 евро или до 4 процентов его общемирового годового совокупного оборота за предыдущий хозяйственный год, в зависимости от того, какая сумма больше.

Перевод · русский

§ 67. Нарушение порядка передачи персональных данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) За нарушение порядка передачи персональных данных, установленного в статьях 44–49 регламента (ЕС) 2016/679 Европейского парламента и Совета, – наказывается штрафом до 20 000 000 евро.

(2) За то же деяние, совершённое юридическим лицом, – наказывается штрафом до 20 000 000 евро или до 4 процентов его общемирового годового совокупного оборота за предыдущий хозяйственный год, в зависимости от того, какая сумма больше.

Перевод · русский

§ 68. Нарушение порядка, установленного в отношении специальных оснований обработки персональных данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) За нарушение порядка, установленного главой 2 настоящего закона в отношении специальных оснований обработки персональных данных, – наказывается штрафом до 20 000 000 евро.

(2) За то же деяние, совершённое юридическим лицом, – наказывается штрафом до 20 000 000 евро или до 4 процентов его общемирового годового совокупного оборота за предыдущий хозяйственный год, в зависимости от того, какая сумма больше.

Перевод · русский

§ 69. Неисполнение предписания Инспекции по защите данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) За неисполнение предписания, установленного в части 2 статьи 58 регламента (ЕС) 2016/679 Европейского парламента и Совета, – наказывается штрафом до 20 000 000 евро.

(2) За то же деяние, совершённое юридическим лицом, – наказывается штрафом до 20 000 000 евро или до 4 процентов его общемирового годового совокупного оборота за предыдущий хозяйственный год, в зависимости от того, какая сумма больше.

Перевод · русский

§ 70. Нарушение обеспечения доступа Инспекции по защите данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) За неисполнение предписания, данного на основании полномочия по расследованию, установленного в части 1 статьи 58 регламента (ЕС) 2016/679 Европейского парламента и Совета, если тем самым Инспекции по защите данных не обеспечивается доступ к персональным данным, к иной информации или в помещения, – наказывается штрафом до 20 000 000 евро.

(2) За то же деяние, совершённое юридическим лицом, – наказывается штрафом до 20 000 000 евро или до 4 процентов его общемирового годового совокупного оборота за предыдущий хозяйственный год, в зависимости от того, какая сумма больше.

Перевод · русский

§ 71. Незаконная обработка персональных данных вне рабочих или служебных обязанностей RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) За незаконный сбор, просмотр, чтение, использование персональных данных, доступ к ним либо совершение запросов или выписок о них лицом, имеющим доступ к персональным данным исходя из своих рабочих или служебных обязанностей, при отсутствии составов виновных деяний, предусмотренных § 157 и 157¹ Пенитенциарного кодекса, – наказывается штрафом до 200 штрафных единиц.

Перевод · русский

§ 71¹. Нарушение требований к методам таргетирования и распространения рекламы в связи с осуществлением политической рекламы в интернете ⚡ изм. 16.03.2026 RT ↗

⚡ Текст действующей редакции (изм. 16.03.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) За нарушение требований, установленных в статьях 18 и 19 регламента (ЕС) 2024/900 Европейского парламента и Совета о прозрачности и таргетировании политической рекламы (ELT L, 2024/900, 20.03.2024), – наказывается штрафом до 20 000 000 евро.

(2) За то же деяние, совершённое юридическим лицом, – наказывается штрафом до 20 000 000 евро или до четырёх процентов его общемирового совокупного оборота за предыдущий хозяйственный год. [RT I, 06.03.2026, 2 - вст. в силу 16.03.2026]

Перевод · русский

§ 72. Нарушение иных требований к обработке персональных данных ⚡ изм. 16.03.2026 RT ↗

⚡ Текст действующей редакции (изм. 16.03.2026) · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) За нарушение требований защиты персональных данных при отсутствии составов виновных деяний, предусмотренных § 62–71¹ настоящего закона, а также § 157 и 157¹ Пенитенциарного кодекса, – наказывается штрафом до 200 штрафных единиц. [RT I, 06.03.2026, 2 - вст. в силу 16.03.2026]

Перевод · русский

§ 73. Производство RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Срок давности проступков, предусмотренных настоящей главой, составляет три года.

(2) Органом, ведущим внесудебное производство по проступкам, предусмотренным настоящей главой, является Инспекция по защите данных. [RT I, 11.03.2023, 1 - вст. в силу 01.11.2023]

Глава 7. Rakendussätted

Перевод · русский

§ 74. Регистр обработчиков персональных данных и лиц, ответственных за защиту персональных данных RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Данные регистра обработчиков персональных данных и лиц, ответственных за защиту персональных данных, хранятся в архивированном виде до пяти лет со дня вступления в силу настоящего закона. По наступлении срока данные регистра удаляются.

(2) Для доступа к данным регистра в Инспекцию по защите данных подаётся ходатайство.

(3) Регистровая запись об обработке деликатных персональных данных имеет информативное значение до окончания первоначально установленного для неё срока действия.

Перевод · русский

§ 75. Признание Закона о защите персональных данных утратившим силу RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

[Из настоящего текста исключено.]

Перевод · русский

§ 76. Вступление закона в силу RT ↗

⚡ Текст действующей редакции · перевод LexLingua — официального русского перевода этого закона у государства нет

(1) Настоящий закон вступает в силу 15 января 2019 года.