Субъект персональных данных — физическое лицо, персональные данные которого обрабатываются оператором.
Основные права субъекта закреплены в ст. 10‒13 и 15 Закона Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (далее — Закон).
Права субъекта персональных данных являются действенным инструментом контроля за обработкой принадлежащих ему персональных данных.
Важно!
Соответствующие права принадлежат субъекту персональных данных вне зависимости от правового основания обработки персональных данных (на основании согласия либо без его получения).
Основные права субъектов персональных данных закреплены в Законе. К ним относятся:
- право на отзыв согласия;
- право на получение информации, касающейся обработки персональных данных;
право требовать внесения изменений в персональные данные;
- право на получение информации о предоставлении персональных данных третьим лицам;
- право требовать прекращения обработки персональных данных и (или) их удаления;
- право на обжалование действий (бездействия) и решений оператора, связанных с обработкой персональных данных;
- право на возмещение морального вреда.
Право на отзыв согласия
Отзыв согласия — одно из прав субъекта, означающее прекращение права оператора обрабатывать персональные данные, если у него нет иных правовых оснований для обработки. Иными словами, отзыв согласия возможен только в том случае, если обработка персональных данных осуществлялась на основании согласия.
Право на получение информации, касающейся обработки персональных данных, и изменение персональных данных
Это одно из ключевых прав субъекта персональных данных. Оно означает, по сути, право субъекта на доступ к информации об обработке его персональных данных конкретным оператором в объеме, определенном законодателем и указанном в п. 1 ст. 11 Закона. При этом в п. 3 ст. 11 Закона установлены случаи, когда информация, касающаяся обработки персональных данных субъекта, не предоставляется.
Учреждение образования обязано предоставить субъекту в доступной форме информацию, касающуюся обработки персональных данных, либо уведомить его о причинах отказа в ее предоставлении.
Субъект вправе требовать от оператора внесения изменений в свои персональные данные в случае, если персональные данные являются неполными, устаревшими или неточными. Указанное право вытекает из принципа достоверности обработки персональных данных.
Право на получение информации о предоставлении своих персональных данных третьим лицам
Предоставление такой информации субъекту направлено на реализацию принципа прозрачности обработки персональных данных.
Данное право может быть реализовано один раз в календарный год, предоставление соответствующей информации осуществляется бесплатно.
Учреждение образования обязано в 15‑дневный срок после получения заявления субъекта предоставить ему информацию о том, какие персональные данные этого субъекта и кому предоставлялись в течение года, предшествовавшего дате подачи заявления, либо уведомить субъекта о причинах отказа в ее предоставлении. При этом указанию подлежат конкретные персональные данные, а также конкретные организации, которым такие данные предоставлялись.
Для реализации субъектом данного права учреждению образования необходимо обеспечить учет фактов передачи персональных данных третьим лицам.
Информация о предоставлении персональных данных третьим лицам может не предоставляться в случаях, предусмотренных п. 3 ст. 11 и п. 2 ст. 12 Закона.
Право требовать прекращения обработки
персональных данных и (или) их удаления
Данное право может быть реализовано в отношении персональных данных, если:
они были незаконно получены;
истек установленный срок их хранения;
отсутствуют правовые основания для их обработки;
отдельные персональные данные не являются необходимыми для заявленной цели обработки.
Учреждение образования при отсутствии оснований для обработки персональных данных обязано в 15‑дневный срок после получения заявления субъекта обеспечить прекращение обработки персональных данных и их удаление уполномоченным лицом и уведомить об этом субъекта.
При отсутствии технической возможности удаления персональных данных учреждение образования обязано принять меры по недопущению дальнейшей обработки персональных данных, включая их блокирование, и уведомить об этом субъекта в тот же срок.
Пунктом 3 ст. 13 Закона установлено право оператора отказать субъекту в удовлетворении требований о прекращении обработки его персональных данных и (или) их удалении при наличии оснований для обработки персональных данных, предусмотренных Законом и иными законодательными актами. Например, если персональные данные субъекта необходимы оператору для выполнения требований о хранении документов, предусмотренных Законом Республики Беларусь от 25.11.2011 № 323-З «Об архивном деле и делопроизводстве в Республике Беларусь» и принятым в его развитие постановлением Министерства юстиции Республики Беларусь от 24.05.2012 № 140 «О перечне типовых документов Национального архивного фонда Республики Беларусь», то оператор не может прекратить обработку персональных данных и (или) удалить их по требованию субъекта, поскольку есть правовое основание для их обработки.
Указанное право субъекта может быть реализовано в порядке, предусмотренном ст. 14 Закона, по его заявлению. Корреспондирующей обязанностью оператора является рассмотрение заявления в 15‑дневный срок (пятидневный — для реализации права субъекта на получение информации, касающейся обработки персональных данных) и реализация указанного в нем права. В случае, если реализовать данное право не представляется возможным, оператор в этот же срок уведомляет субъекта об этом.
Право на обжалование действия (бездействия) и решения оператора в уполномоченный орган
Правом подачи жалобы обладает субъект, чьи права были нарушены учреждением образования. Органом по защите прав субъектов, уполномоченным на рассмотрение жалоб, является Национальный центр защиты персональных данных.
Право на возмещение морального вреда, причиненного вследствие
нарушения прав субъекта
Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом убытков.
Компенсация морального вреда осуществляется в соответствии с гражданским и гражданским процессуальным законодательством.
Реализация прав субъекта персональных данных
Права субъекта персональных данных реализуются путем подачи заявления оператору. В случае направления заявления субъекта персональных данных для реализации своих прав уполномоченному лицу, последний не обязан отвечать на данный запрос. Вместе с тем, ответ уполномоченным лицом на заявление субъекта персональных данных не будет противоречить законодательству о персональных данных.
Порядок подачи заявления субъектом персональных данных оператору установлен в статье 14 Закона.
Для реализации прав, предусмотренных статьями 10 – 13 Закона, субъекту персональных данных необходимо подать оператору заявление в письменной форме либо в виде электронного документа.
Заявление субъекта персональных данных должно содержать:
фамилию, собственное имя, отчество (если таковое имеется) субъекта персональных данных, адрес его места жительства (места пребывания);
дату рождения субъекта персональных данных;
идентификационный номер субъекта персональных данных, при отсутствии такого номера – номер документа, удостоверяющего личность субъекта персональных данных, в случаях, если эта информация указывалась субъектом персональных данных при даче своего согласия оператору или обработка персональных данных осуществляется без согласия субъекта персональных данных;
изложение сути требований субъекта персональных данных;
личную подпись либо электронную цифровую подпись субъекта персональных данных.
Ответ на заявление направляется субъекту персональных данных в форме, соответствующей форме подачи заявления, если в самом заявлении не указано иное.
Срок ответа на заявление зависит от реализуемого субъектом персональных данных права (часть первая пункта 2 статьи 10, пункт 2, часть вторая пункта 4 статьи 11, пункт 2 статьи 12, часть первая пункта 2 статьи 13 Закона):
Реализуемое право субъекта персональных данных
|
Срок ответа субъекту персональных данных
|
Отзыв согласия
|
15 дней после получения заявления
|
Получение информации об обработке персональных данных
|
5 дней после получения заявления
|
Внесение изменений в персональные данные
|
15 дней после получения заявления
|
Получение информации о предоставлении персональных данных третьим лицам
|
15 дней после получения заявления
|
Прекращение обработки персональных данных (их удаление)
|
15 дней после получения заявления
|
свернуть