Европейский стандарт и грузинский закон: предмет соответствия
Общий регламент Европейского союза по защите данных не применяется в Грузии напрямую — операционным законом для грузинского рынка является Закон Грузии о защите персональных данных. В то же время многие грузинские компании обслуживают европейских потребителей и передают данные европейским партнёрам, поэтому программа соответствия должна отвечать обоим режимам. Практический путь таков: внутренние документы и процессы строятся на конкретных требованиях грузинского закона, а эквивалентный европейский уровень защиты обеспечивается там, где оба режима требуют одного и того же — законных оснований, прозрачности, прав субъектов и мер безопасности.
Показательно, что ключевые блоки грузинского закона повторяют архитектуру европейского регламента: принципы обработки, основания обработки, права субъектов на информацию, исправление и удаление, право на жалобу. Различия — в деталях: сроках, надзорном органе и режиме санкций. Поэтому аудит соответствия идёт в два слоя: сначала проверка обязанностей по грузинскому закону, затем — определение оснований передачи данных европейским партнёрам.
Принципы обработки: законность, соразмерность, сроки хранения
Статья 4 закона закрепляет принципы обработки. Данные должны обрабатываться законно, справедливо, прозрачно для субъекта и без нарушения его достоинства. Данные собираются только для конкретных, чётко определённых и легитимных целей; недопустима дальнейшая обработка в целях, несовместимых с первоначальной. Данные обрабатываются лишь в объёме, необходимом для достижения соответствующей легитимной цели, и должны быть соразмерны этой цели. Данные должны быть достоверными и точными — неточные данные подлежат исправлению, удалению или уничтожению без неоправданной задержки.
Та же статья устанавливает: данные могут храниться только в течение срока, необходимого для достижения цели; после достижения цели они подлежат удалению, уничтожению или хранению в деперсонализированной форме, кроме предусмотренных законом случаев. Для безопасности принимаются технические и организационные меры, должным образом обеспечивающие защиту данных, в том числе от несанкционированной или незаконной обработки, случайной утраты, уничтожения или повреждения. Ответственное за обработку лицо отвечает за соблюдение этих принципов и должно уметь обосновать соответствие — именно это требование делает документированную программу соответствия незаменимой.
Основания обработки: на чём стоят ваши процессы
Статья 5 определяет допустимые основания: согласие субъекта на одну или несколько конкретных целей; исполнение обязательства по договору с субъектом либо заключение договора по его требованию; обработка, предусмотренная законом; исполнение возложенных законодательством обязанностей; общедоступные данные; защита жизненно важных интересов субъекта или иного лица, включая мониторинг эпидемий, гуманитарные кризисы и катастрофы; защита значимого публичного интереса; выполнение задач в сфере публичного интереса; защита легитимных интересов ответственного или третьего лица, если не превалирует интерес прав субъекта; рассмотрение заявления субъекта. Для каждого процесса нужно выбрать и зафиксировать основание — бремя обоснования правового основания лежит на ответственном лице.
Права субъекта и режим 10 рабочих дней
Статья 13 даёт субъекту право на информацию. По требованию и безвозмездно ему предоставляются сведения об обрабатываемых данных, основании и цели обработки, источнике сбора, сроке хранения или критериях его определения, о его правах, а также об основаниях, целях и получателях передачи. Информация предоставляется не позднее 10 рабочих дней с момента запроса; в особых случаях при должном обосновании срок может быть продлён не более чем на 10 рабочих дней с немедленным уведомлением субъекта.
Статья 15 закрепляет право на исправление, обновление и дополнение: субъект вправе требовать исправления ошибочных, неточных или неполных данных, и в течение 10 рабочих дней данные подлежат исправлению либо субъекту сообщается основание отказа с разъяснением порядка обжалования. Статья 16 регулирует право на прекращение обработки, удаление или уничтожение: в течение 10 рабочих дней обработка прекращается или данные удаляются, либо субъекту сообщается основание отказа и порядок обжалования. Отказ возможен только в допускаемых законом случаях — например, при наличии законного основания, обработке для обоснования правовых требований, необходимости свободы выражения или информации, либо при архивных, научных, исторических или статистических целях, когда исполнение запроса сделает достижение цели невозможным. В каждом отказе бремя обоснования лежит на ответственном лице.
Жалобы и надзор
Статья 22 описывает право на жалобу: при нарушении прав и установленных законом правил субъект вправе обратиться в Службу государственного аудита Грузии, суд и/или вышестоящий административный орган. Субъект также может потребовать, чтобы Служба государственного аудита приняла решение о блокировке данных до завершения рассмотрения заявления, а решение Службы обжалуется в суде. Для организации это означает: процесс и сроки ответов на запросы субъектов должны быть закреплены документально, ведь каждый оставшийся без ответа запрос становится зерном жалобы.
Часто задаваемые вопросы
Какой закон действует в Грузии?
Закон Грузии о защите персональных данных; европейский регламент напрямую не применяется, но учитывается при работе с европейскими пользователями.
В какой срок отвечать субъекту?
Запросы о информации, исправлении и прекращении исполняются в течение 10 рабочих дней; в особых случаях срок продлевается один раз не более чем на 10 рабочих дней.
Когда можно отказать в удалении?
Только в допускаемых законом случаях — законное основание, обоснование правовых требований, свобода выражения, архивные и исследовательские цели. Каждый отказ обосновывается с разъяснением порядка обжалования.
Куда жалуется потребитель?
В Службу государственного аудита Грузии, суд или вышестоящий административный орган; возможно и требование о блокировке данных на время рассмотрения.
Как мы помогаем на Legal.ge
Юристы Legal.ge проводят аудит соответствия, выстраивают реестр обработки, готовят внутренние политики и процедуры ответов на запросы субъектов. Мы оцениваем основания ваших процессов, определяем основания передачи данных европейским партнёрам и представляем план устранения пробелов. Обратитесь к нам — построим программу соответствия под ваши бизнес-процессы.
