Персональные данные и запросы документов: где граница

В цифровую эпоху документы и персональные данные стали универсальным «пропуском» в самые разные сферы жизни: от оформления кредита до получения медицинской помощи, от устройства на работу до доступа к государственным услугам. В Беларуси, как и во всём мире, запрос документов стал рутинной процедурой. Однако за этой рутиной нередко скрывается проблема: не всегда понятно, какие именно сведения вправе запрашивать организация или госорган, а какие — уже излишни.

Граница между "нужно для дела" и "слишком много" часто размыта. С одной стороны, бизнесу и государству нужны данные, чтобы оказывать услуги и соблюдать закон. С другой — человек имеет право знать, зачем у него берут копию паспорта, и отказаться, если запрос необоснован. Именно поэтому тема границ допустимого при запросе документов остаётся одной из самых острых в сфере защиты персональных данных.


Правовая основа

Ключевым документом, регулирующим обращение с персональными данными в Республике Беларусь, является Закон от 07.05.2021 № 99‑З «О защите персональных данных». Он закрепляет базовые принципы: обработка данных должна быть законной, справедливой и прозрачной; цели обработки должны быть конкретными и заранее определёнными; объём данных должен быть минимально необходимым для достижения этих целей.

Помимо этого закона, отдельные аспекты работы с документами и данными регулируются другими актами:

  • Трудовой кодекс — в части оформления трудовых отношений;

  • Гражданский кодекс — применительно к гражданско‑правовым договорам;

  • Законы о государственных реестрах и регистрах — когда речь идёт о сведениях из официальных баз данных;

  • Процессуальные кодексы (ГПК, УПК, ПИКоАП) — при сборе доказательств и оформлении процессуальных документов.

Важную роль играет и деятельность Национального центра защиты персональных данных (НЦЗПД), который не только контролирует соблюдение законодательства, но и даёт разъяснения, публикует рекомендации и типовые формы документов для операторов.


Что считается персональными данными

По закону, персональные данные — это любая информация, позволяющая прямо или косвенно идентифицировать физическое лицо. Это не только очевидные сведения вроде ФИО, даты рождения и паспортных данных, но и менее заметные: адрес, номер телефона, e‑mail, сведения о доходах и имуществе, медицинские диагнозы, биометрические данные (отпечатки пальцев, фото, запись голоса), а также IP‑адрес и cookie‑файлы, если по ним можно установить личность пользователя.

Важно понимать: даже один фрагмент информации может быть персональными данными, если в совокупности с другими сведениями он позволяет "собрать портрет" человека. Например, просто фамилия без дополнительных данных — ещё не персональные данные, а фамилия плюс адрес или номер телефона — уже да.


Когда запрос документа законен, а когда — нет

Законные основания для обработки и запроса данных

Согласие субъекта — не единственный путь. Закон прямо предусматривает случаи, когда обработка возможна без согласия. К ним относятся, например:

  • исполнение договора, стороной которого является субъект;

  • выполнение обязанностей, предусмотренных законодательством (например, ведение воинского учёта, уплата налогов);

  • осуществление административного или уголовного процесса;

  • защита жизни, здоровья или иных жизненно важных интересов субъекта, если получить согласие невозможно;

  • оформление трудовых отношений, если данные необходимы для заключения и исполнения трудового договора;

  • назначение пенсий, пособий и иных социальных выплат.

Принцип соразмерности

Это один из краеугольных камней защиты персональных данных: объём запрашиваемых сведений должен быть строго необходимым для конкретной цели. Если для оформления разовой услуги достаточно ФИО и телефона, запрос копии паспорта с пропиской и сведениями о семейном положении будет избыточным.

На практике это означает, что оператор обязан чётко понимать, зачем ему каждый конкретный документ или фрагмент данных, и быть готовым обосновать это при проверке или жалобе.

Роль обоснования в запросе

Любой запрос документов должен содержать:

  • цель обработки данных;

  • правовое основание (ссылку на норму закона или иной акт);

  • перечень запрашиваемых сведений и формат их предоставления (оригинал, копия, скан, выписка).

Если в запросе нет этих элементов, субъект вправе запросить их уточнение, а при отсутствии ответа — отказаться от предоставления данных.

Специальные категории персональных данных

К ним относятся сведения о расовой, национальной принадлежности, политических взглядах, религиозных или иных убеждениях, состоянии здоровья, интимной жизни, а также биометрические данные. Их обработка без согласия допускается только в строго оговорённых случаях (например, для оказания медицинской помощи, по запросу правоохранительных органов в рамках уголовного дела). В остальных ситуациях даже сам факт сбора таких данных без надлежащего основания — серьёзное нарушение.


Права субъекта персональных данных

Человек, чьи данные обрабатываются, имеет широкий набор прав:

  • На информацию. Субъект вправе узнать, какие данные о нём хранятся, на каком основании и с какой целью, кому они передавались.

  • На доступ. По запросу субъект может получить копию своих данных (в том числе в электронном виде).

  • На исправление. Если данные неполные, неточные или устаревшие, субъект может потребовать их актуализировать.

  • На удаление. При отсутствии законных оснований для дальнейшей обработки субъект может потребовать удалить свои данные.

  • На ограничение обработки. В ряде случаев субъект вправе потребовать временно приостановить обработку своих данных (например, пока идёт спор о точности сведений).

  • На отзыв согласия. Если обработка велась на основании согласия, субъект может его отозвать. При этом оператор обязан прекратить обработку, если нет иных законных оснований.

  • На обжалование. При нарушении прав субъект может обратиться в НЦЗПД или в суд.

Один раз в год субъект вправе бесплатно запросить у оператора информацию о том, кому и в каких целях передавались его данные.


Практические кейсы и риски

Кейс 1. Работодатель запрашивает копию свидетельства о браке.
Цель — ведение кадрового учёта. На практике такой запрос часто избыточен: для оформления трудовых отношений достаточно сведений, указанных в паспорте. Если работодатель настаивает, субъект вправе попросить обоснование: какая именно норма закона требует хранить копию этого документа и как это связано с исполнением трудового договора.

Кейс 2. Госорган просит справку, не указав правовое основание.
В запросе отсутствует ссылка на нормативный акт и цель обработки. Субъект может запросить уточнение. Если ответа нет, предоставление данных можно отложить до получения обоснования.

Кейс 3. Организация собирает биометрические данные без чёткого правового основания.
Например, делает фото для «внутренней базы» без объяснения цели и без согласия. Это нарушение: биометрия относится к специальным категориям данных и требует особо строгого обоснования.

Риски для оператора:

  • административная ответственность по ст. 23.7 КоАП (штрафы, предписания);

  • гражданско‑правовая ответственность (возмещение морального вреда, убытков);

  • репутационные потери и проверки со стороны НЦЗПД.

Риски для субъекта: утечка данных, их неправомерное использование, включение в спам‑базы, риск мошенничества.


Роль оператора и внутренние процедуры

Оператор (организация или ИП, который обрабатывает персональные данные) обязан:

  • определить цели и правовые основания обработки;

  • минимизировать объём собираемых данных;

  • обеспечить защиту данных (организационные меры, разграничение доступа, шифрование, резервное копирование);

  • вести учёт обращений субъектов и фиксировать все действия с данными;

  • назначить ответственного за организацию обработки персональных данных.

Для снижения рисков полезно иметь внутренние документы:

  • политику обработки персональных данных;

  • порядок рассмотрения запросов субъектов;

  • типовые формы согласий и уведомлений;

  • журнал учёта обращений и инцидентов;

  • инструкции для сотрудников по работе с документами и персональными данными.

Регулярное обучение персонала и аудит процессов помогают избежать типичных ошибок: например, хранения лишних копий документов или передачи данных по незащищённым каналам.



Чек‑лист для читателя: перед тем как предоставить документы, проверьте

  1. Есть ли в запросе цель обработки? Если нет — попросите её указать.

  2. Указано ли правовое основание? Ссылка на норму закона — обязательный элемент.

  3. Соразмерен ли объём данных цели? Если просят всё подряд, уточните, зачем нужен каждый документ.

  4. Кому и как будут переданы данные? Попросите информацию о получателях и мерах защиты.

  5. Как долго будут храниться данные? Срок хранения должен быть обоснован.

  6. Можно ли предоставить данные в ограниченном виде? Например, не копию всего паспорта, а выписку с нужными сведениями.

Если хотя бы на один вопрос нет понятного и документально подтверждённого ответа, стоит задуматься: действительно ли нужно предоставлять запрашиваемые сведения прямо сейчас.

Похожие статьи

Все записи