Заключение Комитета Государственной Думы Федерального Собрания РФ по информационной политике, информационным технологиям и связи
на проект федерального закона N 992331-7 "О внесении изменений в Федеральный закон "О персональных данных", внесенный Правительством Российской Федерации
Досье на проект федерального закона
Комитет Государственной Думы по информационной политике, информационным технологиям и связи рассмотрел внесенный Правительством Российской Федерации проект федерального закона N 992331-7 "О внесении изменений в Федеральный закон "О персональных данных" и отмечает следующее.
Проектом федерального закона предусматривается ряд изменений в Федеральный закон от 27 июля 2006 года N 152-ФЗ "О персональных данных" в части правовых условий сбора, хранения и обработки персональных данных, их обезличивания, содержания согласия на обработку персональных данных. В частности, законопроектом устанавливается возможность предоставления согласия на обработку персональных данных сразу в различных целях и несколькими лицами по поручению оператора, в том числе в дополнительных целях, отличных от первоначальных целей сбора персональных данных. Законопроектом предлагается установить обязанность оператора использовать средства защиты информации, в составе которых реализована функция уничтожения информации, и прошедших в установленном порядке процедуру оценки соответствия, проведенную федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности или федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации. Дополняется также перечень полномочий Федеральной службы по надзору в сфере связи, информационных технологий и массовых технологий, к ведению которой проектом федерального закона предлагается отнести установление требований к обезличиванию персональных данных и методов обезличивания персональных данных.
Законопроектом предлагается дополнить Федеральный закон "О персональных данных" новым видом персональных данных, включаемым в содержание письменного согласия субъекта персональных данных на обработку персональных данных, и наряду с фамилией, именем, отчеством и документом удостоверяющим личность в согласии на обработку персональных данных будет возможно указывать "иной уникальный идентификатор субъекта персональных данных, устанавливаемый в соответствии с федеральными законами или соглашением сторон, позволяющий достоверно определить субъекта персональных данных и установить его волеизъявление" (далее - "иной уникальный идентификатор").
Проект федерального закона, как отмечается в пояснительной записке, направлен на реализацию подпункта "б" пункта 2 перечня поручений по реализации Послания Президента Российской Федерации Федеральному Собранию Российской Федерации от 15 января 2020 года N Пр-113 в части защиты прав и свобод человека и гражданина при обработке его персональных данных, и обеспечения регулирования оборота больших объемов данных. Однако следует отметить, что законопроектом вносятся лишь точечные изменения в уже действующие нормы Федерального закона от 27 июля 2006 года N 152-ФЗ "О персональных данных", а вопросы защиты прав и свобод человека при обработке его персональных данных в законопроекте отсутствуют, и, следовательно, он не обеспечивает реализацию вышеуказанного перечня поручений Президента Российской Федерации. Более того, положения, допускающие возможность обработки персональных данных в нескольких неопределенных целях несколькими также неопределенными лицами, по поручению оператора, влекут не защиту прав и свобод человека при обработке его персональных данных, а создают условия для их произвольного нарушения. Кроме того, обработка персональных данных в неопределенных и дополнительных целях создает внутреннее противоречие в положениях Федерального закона "О персональных данных", поскольку в связи с недавним подписанием Президентом Российской Федерации Федерального закона от 30 декабря 2020 года N 519-ФЗ "О внесении изменений в Федеральный закон "О персональных данных" были установлены конкретные требования к содержанию согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения. Во избежание конкуренции норм в Федеральном законе "О персональных данных", полагаем необходимым раскрыть в законопроекте цели, для которых могут быть использованы персональные данные субъектов персональных данных.
В интересах сохранения государственных гарантий защиты прав субъектов персональных данных, требует дополнительной правовой определенности вопрос, каким именно лицам оператор сможет поручать обработку персональных данных субъектов персональных данных, поскольку из законопроекта буквально следует возможность передачи для обработки персональных данных граждан Российской Федерации с их согласия любым лицам, включая представителей межправительственных организаций, иностранных государств, организаций и граждан, что не допустимо для целей обеспечения состояния защищенности не только территориального, но и цифрового суверенитета Российской Федерации.
Предусматриваемый законопроектом термин "иной уникальный идентификатор" субъекта персональных данных не корреспондирует с содержанием термина "идентификатор", определенного в Федеральном законе от 8 июня 2020 года N 168-ФЗ "О едином федеральном информационном регистре, содержащем сведения о населении Российской Федерации", частью 2 статьи 7 которого установлено, что в федеральный регистр сведений о населении включаются идентификаторы: записи акта о рождении, записи акта о смерти, документа, удостоверяющего личность физического лица, включая вид, номер и иные сведения о таком документе, документов или отметок в документах, удостоверяющих личность, подтверждающих право иностранного гражданина и лица без гражданства на пребывание или проживание в Российской Федерации, сведений о постановке на учет в налоговом органе, в том числе в качестве налогоплательщика налога на профессиональный доход, сведений о регистрации физического лица в качестве индивидуального предпринимателя и др. Очевидно, что, к примеру, идентификационный номер налогоплательщика либо номер записи акта о рождении к персональным данным субъекта персональных данных не относятся.
Обращаем также внимание, что термин "иной уникальный идентификатор" носит с правовой позиции абсолютно неопределенный характер. Приравнивание проектом федерального закона "иного уникального идентификатора", устанавливаемого по соглашению сторон к фамилии, имени, отчеству, реквизитам документа, удостоверяющего личность, то есть к тем персональным данным, которые благодаря своей уникальной сущности позволяют установить субъекта персональных данных, повлечет возможность использования в качестве персональных данных любых сведений (логин в сети "Интернет", кодовый сигнал, любой внешний признак субъекта персональных данных и т.д.), что нивелирует саму суть и содержание института персональных данных и механизмов их защиты. Кроме того, по смыслу предлагаемой законопроектом нормы об "ином уникальном идентификаторе" фамилия, имя и отчество субъекта персональных данных относятся к идентификаторам, что не корректно не только с правовой позиции, но и, в первую очередь, с этической. В этой связи термин "иной уникальный идентификатор" требуется исключить из проекта федерального закона.
Полагаем необходимым обратить внимание, что законопроектом ФСБ России и ФСТЭК России наделяются одним и тем же полномочием по оценке соответствия средств защиты информации, в составе которых реализована функция уничтожения информации. Указанные полномочия требуют разграничения во избежание дублирования функций федеральных органов исполнительной власти.
Высказанные замечания могут быть учтены при доработке проекта федерального закона ко второму чтению.
С учетом изложенного, Комитет Государственной Думы по информационной политике, информационным технологиям и связи поддерживает проект федерального закона N 992331-7 "О внесении изменений в Федеральный закон "О персональных данных" и рекомендует Государственной Думе принять его в первом чтении.
Председатель комитета |
А.Е. Хинштейн |
Если вы являетесь пользователем интернет-версии системы ГАРАНТ, вы можете открыть этот документ прямо сейчас или запросить по Горячей линии в системе.