Тип: Звичайний
№ 5628
Дата: 07 червня 2021 р.
Статус: Відхилено та знято з розгляду
Субʼєкт: Народний депутат України
Внесено народними депутатами України-
членами Комітету з питань цифрової трансформації
ЗАКОН УКРАЇНИ
ПРО ЗАХИСТ ПЕРСОНАЛЬНИХ ДАНИХ
Цей Закон визначає правові відносини, пов’язані із захистом і обробкою
персональних даних, з метою забезпечення прав людини на захист персональних
даних та повагу до особистого і сімейного життя.
РОЗДІЛ І
ЗАГАЛЬНІ ПОЛОЖЕННЯ
Стаття 1. Сфера дії Закону
1. Цей Закон поширюється на відносини, пов’язані з обробкою персональних
даних із застосуванням автоматизованих засобів, а також на обробку
персональних даних, що містяться у картотеці чи призначені до внесення до
картотеки, із застосуванням неавтоматизованих засобів.
2. Дія цього Закону поширюється на всіх суб’єктів, пов’язаних з обробкою та
захистом персональних даних, крім випадків передбачених цим Законом.
3. Дія цього Закону не поширюється на обробку персональних даних фізичними
особами для особистих чи побутових потреб, які не пов’язані зі здійсненням
професійної чи будь-якої іншої діяльності, що має на меті отримання прибутку.
4. Обробка персональних даних для особистих чи побутових потреб охоплює,
зокрема, ведення кореспонденції та збереження поштових (електронних) адрес,
підтримання соціальних контактів, а також комунікація у мережі Інтернет, яка
здійснюється в контексті такої діяльності.
Стаття 2. Визначення термінів
1.У цьому Законі терміни вживаються в такому значенні:
2
біометричні дані – персональні дані, які стосуються фізичних, фізіологічних чи
поведінкових характеристик фізичної особи (психометричні дані), які в
результаті спеціальної технічної обробки надають можливість ідентифікувати
або верифікувати фізичну особу (біометричні дані, параметри – відцифрований
підпис особи, відцифрований образ обличчя особи, відцифровані відбитки
пальців рук)
генетичні дані — персональні дані щодо вроджених або набутих генетичних
ознак фізичної особи, які надають унікальну інформацію про фізіологію чи
здоров’я такої фізичної особи та такі, що отримані, зокрема, в результаті аналізу
біологічного зразка, взятого у відповідної фізичної особи;
дані про стан здоров’я — персональні дані, про стан фізичного чи психічного
здоров’я фізичної особи, включаючи дані про надання медичних послуг або
допомоги, які містять інформацію про стан здоров’я фізичної особи;
загальний річний оборот - загальні надходження звітного періоду, отримані в
результаті операційної, інвестиційної та фінансової діяльності контролера
відповідно до звіту про рух грошових коштів;
згода на обробку персональних даних (згода) — будь-яке вільне, чітке,
інформоване та однозначне волевиявлення суб’єкта персональних даних,
виражене у формі заяви та/або чіткої стверджувальної дії, яким він дозволяє
обробку своїх персональних даних;
знеособлення персональних даних — комплекс заходів щодо незворотного
вилучення із сукупності даних про фізичну особу будь-якої інформації, яка
дозволяє ідентифікувати фізичну особу та/або щодо незворотного розірвання
будь-якого зв’язку між інформацією та фізичною особою;
контролер персональних даних (контролер) — будь-яка фізична або юридична
особа, суб’єкт владних повноважень чи будь-який інший орган, який самостійно
чи спільно з іншими визначає цілі та засоби обробки персональних даних, а також
інші фізичні або юридичні особи, для яких цілі та засоби обробки визначені
законом;
картотека персональних даних — будь-які структуровані за певними критеріями
персональні дані, обробка яких здійснюється не автоматизовано;
3
контролюючий орган – незалежний уповноважений орган, який здійснює нагляд
та контроль за дотриманням вимог цього Закону та повноваження якого
передбачені цим Законом та Законом, що визначає орган, що здійснює державний
контроль за дотриманням законодавства про захист персональних даних;
обмеження обробки - позначення збережених персональних даних з метою
обмеження їх опрацювання в майбутньому;
обробка персональних даних — будь-яка дія або сукупність дій з персональними
даними з використанням або без використання автоматизованих засобів, зокрема
збирання, фіксація, упорядкування, структурування, зберігання, адаптація,
зміна, відновлення, ознайомлення, псевдонімізація, профілювання,
знеособлення, використання, розкриття шляхом передачі або поширення, або
надання доступу у інший спосіб, групування або комбінування, обмеження,
видалення або знищення;
обробка персональних даних в правоохоронних цілях - обробка персональних
даних правоохоронними органами, спрямована на запобігання, виявлення,
припинення, розкриття та розслідування кримінальних правопорушень,
виконання кримінальних покарань; забезпечення охорони прав і свобод людини,
протидії злочинності, підтримання публічної безпеки і порядку; відкриття та
проведення досудового розслідування і дізнання, процесуальне керівництво
досудовим розслідуванням; здійснення розвідувальної діяльності; забезпечення
національної безпеки;
одержувач – будь-яка фізична чи юридична особа, суб’єкт владних повноважень
чи будь-який інший орган, якому надаються (розкриваються) персональні дані.
Суб’єкт владних повноважень, що може отримувати персональні дані в рамках
конкретного запиту, не вважається одержувачем, а обробка персональних даних
в рамках такого запиту відповідає статті 6 цього Закону;
оператор персональних даних (оператор) – будь-яка фізична або юридична особа,
суб’єкт владних повноважень чи будь-який інший орган, який здійснює обробку
персональних даних від імені контролера та уповноважена на це ним або
законодавством;
персональні дані — будь-яка інформація, що стосується фізичної особи, яку
ідентифіковано або може бути ідентифіковано;
4
послуга інформаційного суспільства - оплатне чи безоплатне надання будь-яких
товарів, робіт і послуг на вимогу їхнього отримувача на підставі правочину,
укладеного за допомогою засобів дистанційного зв’язку або поза торговельними
або офісними приміщеннями, в тому числі інформаційні електронні послуги;
порушення безпеки персональних даних— випадкове чи неправомірне
знищення, втрата, зміна, несанкціоноване розкриття персональних даних або
доступ до персональних даних, що сталося внаслідок порушення вимог та умов
безпеки обробки персональних даних;
правоохоронний орган - державний орган, на який покладаються завдання щодо:
запобігання, виявлення, припинення, розкриття та розслідування кримінальних
правопорушень, віднесених до його компетенції; забезпечення охорони прав і
свобод людини, протидії злочинності, підтримання публічної безпеки і порядку;
уповноважений виконувати кримінальні покарання; відкриття та проведення
досудового розслідування і дізнання, процесуальне керівництво досудовим
розслідуванням; державний орган спеціального призначення з правоохоронними
функціями, який забезпечує державну безпеку України; розвідувальні та
контррозвідувальні органи;
профілювання — форма автоматизованої обробки персональних даних, яка
полягає у обробці персональних даних з метою оцінки певних індивідуальних
характеристик, зокрема, аналізу та передбачення варіантів (моделей) поведінки
суб’єкта персональних даних (в тому числі в професійній діяльності), його
майнового стану, стану здоров’я, особистих уподобань, інтересів, надійності,
місцезнаходження або пересування;
прямий маркетинг - інформування у будь-якій формі, метою якого є пряме чи
опосередковане просування товарів, робіт чи послуг або ділової репутації особи,
яка провадить господарську або незалежну професійну діяльність;
псевдонімізація — обробка персональних даних у спосіб, що не дозволяє
ідентифікацію суб'єкта персональних даних без використання додаткової
інформації, яка повинна зберігатися окремо із вжиттям усіх необхідних технічних
та організаційних заходів, які не дають можливості відтворити зв’язок із
суб’єктом персональних даних або ідентифікувати його;
5
суб’єкт персональних даних — фізична особа, персональні дані якої
обробляються;
третя особа — фізична, юридична особа або суб’єкт владних повноважень, за
винятком суб’єкта персональних даних, контролера, оператора, а також інших
осіб, які уповноважені обробляти персональні дані під безпосереднім
керівництвом такого контролера або оператора;
широкомасштабна обробка персональних даних – обробка значних обсягів
персональних даних на регіональному, національному або міжнародному рівнях,
яка може мати вплив на значну кількість суб’єктів персональних даних та яка
може призвести до ризиків високого ступеню для їх прав та свобод.
психометричні дані - відомості або сукупність відомостей про психологічні і
когнітивні характеристики та параметри фізичної особи, які надають унікальну
інформацію про психологічний стан фізичної особи, властивості її психіки,
особливості її характеру та темпераменту, психічне здоров'я тощо;
2. Терміни «особа», «ім’я», «фізична особа», «юридична особа», «неповнолітня
особа», «місцезнаходження», «місце проживання», «спадкоємці» вживаються у
значеннях, наведених у Цивільному кодексі України.
3. Терміни "інформаційна система", "інформаційно-комунікаційна система" у
цьому Законі вживаються у значеннях, наведених у Законі України "Про захист
інформації в інформаційно-комунікаційних системах".
4. Термін "інформація" у цьому Законі вживається у значенні, наведеному в
Законі України "Про інформацію".
5. Терміни "європейський стандарт", "кодекс усталеної практики",
"міждержавний стандарт", "міжнародний стандарт", "національний стандарт",
"технічні умови" у цьому Законі вживаються у значеннях, наведених у Законі
України "Про стандартизацію".
6. Терміни «електронний підпис», «ідентифікаційні дані особи», «ідентифікація
особи» "автентифікація", "веб-сайт", "інтероперабельність", у цьому Законі
вживаються у значеннях, наведених у Законі України "Про електронні довірчі
послуги".
6
7. Термін «суб'єкт владних повноважень», у цьому Законі вживається у значенні,
наведених у Законі України «Про інформацію».
8. Термін «дані», «електронні комунікації», «постачальник електронних
комунікаційних мереж», «постачальник електронних комунікаційних мереж
та/або послуг», «постачальник електронних комунікаційних послуг»,
«регуляторний орган», «спам», «інформація про місцезнаходження абонента,
який здійснює виклик», «електронна комунікаційна послуга», «безпека мереж і
послуг» у цьому Законі вживаються у значеннях, наведених у Законі України
"Про електронні комунікації».
Стаття 3. Законодавство про захист персональних даних
1.Законодавство у сфері захисту персональних даних становить Конституція
України, цей та інші закони України, міжнародні договори, згода на
обов’язковість яких надана Верховною Радою України, а також видані на
виконання Конституції та законів України інші нормативно-правові акти.
2. Якщо міжнародним договором України, який набрав чинності в установленому
порядку, передбачено інші правила, ніж ті, що містяться у цьому Законі,
застосовуються правила, встановлені міжнародним договором
Стаття 4. Принципи обробки персональних даних
1.Принципи обробки даних:
1) Законність, добросовісність та прозорість. Персональні дані повинні
оброблятись на підставах, передбачених цим Законом. Персональні дані повинні
оброблятися у спосіб, що передбачає належну поінформованість суб’єкта
персональних даних про обробку його персональних даних (збір, використання
та іншу обробку, її спосіб та обсяг), крім випадків, передбачених цим Законом, з
метою забезпечення усунення непередбачуваного для суб’єкта персональних
даних негативного впливу на нього від обробки персональних даних.
2) Обмеження мети. Персональні дані повинні збиратися для точно визначених,
явних і леґітимних цілей та не оброблятись у спосіб, що є несумісним з цими
цілями. Контролер, зокрема, зобов’язаний визначити мету обробки персональних
даних до початку їх збору та не може змінювати її після збору персональних
7
даних без згоди суб’єкта персональних даних, крім випадків, передбачених
статтею 13 цього Закону.
3) Мінімізація персональних даних. Склад та зміст персональних даних, що
обробляються, повинен бути достатнім, адекватним, відповідним і ненадмірним
відповідно до визначеної мети їх обробки.
Не допускається збір та обробка персональних даних, що:
є надмірними відповідно до визначеної мети;
призводять до надмірного втручання в приватне життя фізичної особи
4) Точність персональних даних. Дані повинні бути точними та, в разі потреби,
оновлюватись відповідно до цілі їх обробки. У разі виявлення, що персональні
дані є не точними з огляду на мету їх обробки, такі персональні дані повинні бути
без необґрунтованої затримки уточнені або знищені.
5) Обмеження зберігання. Дані повинні зберігатись у формі, що дозволяє
ідентифікацію суб’єкта персональних даних не довше, ніж це необхідно для
цілей, в яких вони обробляються, крім випадків, встановлених законом за умови
дотримання сукупності наступних критеріїв: випадки мають бути встановлені
законом; становити необхідні та пропорційні заходи у демократичному
суспільстві для забезпечення захисту конкретних цінностей , зокрема
забезпечення громадської безпеки, важливих суспільних, економічних або
фінансових інтересів); забезпечувати дотримання прав і свобод суб’єкта
персональних даних. Персональні дані можуть зберігатись більший період часу
для цілей архівування в суспільних інтересах, цілей наукового чи історичного
дослідження або статистичних цілей за умови вжиття технічних та
організаційних заходів, які вимагаються для забезпечення дотримання прав і
свобод суб’єкта персональних даних.
6) Цілісність і конфіденційність. Дані повинні оброблятися із вжиттям належних
технічних та організаційних заходів в такий спосіб, що ґарантує їх належну
безпеку, включаючи захист від несанкціонованої або неправомірної обробки,
випадкової втрати, знищення або пошкодження.
8
7) Підзвітність. Контролер несе відповідальність за дотримання принципів,
передбачених частиною першою цієї статті, та зобов’язаний вживати для цього
усі належні організаційні та технічні заходи.
Обов’язок доведення дотримання цих принципів покладається на контролера.
Контролер зобов’язаний вжити заходи, які забезпечують можливість
підтвердження дотримання принципів обробки персональних даних.
РОЗДІЛ ІІ
ПІДСТАВИ ОБРОБКИ ПЕРСОНАЛЬНИХ ДАНИХ
Стаття 5. Підстави для обробки персональних даних
1. Обробка персональних даних є законною у разі:
1) надання згоди суб’єктом персональних даних на обробку його персональних
даних для однієї або кількох точно визначених цілей;
2) укладення та виконання правочину, стороною якого є суб’єкт персональних
даних або для здійснення заходів, що необхідні для укладення правочину, на
вимогу суб’єкта персональних даних;
3) необхідності виконання юридичного обов’язку контролера персональних
даних;
4) захисту життєво важливих інтересів суб’єкта персональних даних або іншої
фізичної особи;
5) необхідності виконання завдань в суспільних інтересах або повноважень,
покладених на контролера законом;
6) необхідності для цілей легітимного інтересу контролера або третьої особи,
крім випадків, коли такі інтереси не переважають інтереси або основоположні
права та свободи суб’єкта персональних даних, які вимагають захисту
персональних даних, особливо якщо суб’єктом персональних даних є дитина.
2. Пункт 6 частини першої цієї статті не застосовується до випадків обробки
персональних даних суб’єктами владних повноважень під час виконання їхніх
повноважень, передбачених законодавством.
Пункт 6 частини першої цієї статті застосовується виключно після проведення
оцінки законних інтересів, у разі якщо висновок такої оцінки підтвердив, що
9
інтереси або основоположні права та свободи суб’єкта персональних даних не
переважають легітимні інтереси контролера або третьої особи.
3. Легітимний інтерес контролера може полягати, зокрема, у обробці
персональних даних для запобігання шахрайству, забезпечення інформаційної
безпеки.
4. Для здійснення обробки персональних даних для цілі, іншої, ніж та, для якої
вони були зібрані, якщо така обробка здійснюється не на підставі згоди суб’єкта
персональних даних або закону, контролер має довести, що така нова ціль є
сумісною із ціллю, для якої персональні дані були зібрані з урахуванням норм
статті 13 цього Закону.
5. Обробка персональних даних на підставі згоди суб’єкта персональних даних,
а також на підставі необхідності захисту життєво важливих інтересів суб’єкта
персональних даних або іншої фізичної особи може здійснюватися лише у
випадку відсутності інших передбачених частиною першою цієї статті підстав.
Стаття 6. Згода на обробку персональних даних
1. Згода суб’єкта персональних даних на обробку його персональних даних може
бути надана:
1) у письмовій формі (заяви, анкети, заповнення бланку тощо), в тому числі
поданої електронними засобами;
2) в електронній формі під час відвідування веб-сайту або користування
електронною інформаційною системою, шляхом заповнення передбаченої
інтерфейсом форми, проставлення у відповідному полі відмітки (позначки);
3) шляхом обрання відповідних технічних налаштувань в інтерфейсі веб-сайта,
операційній системі, програмному забезпеченні, чи мобільному додатку, які
передбачають обробку персональних даних, за умови, що суб'єкт персональних
даних попередньо повідомлений, що такі дії призведуть до обробки його
персональних даних;
4) через іншу ствердну дію чи поведінку, яка однозначно вказує на те, що суб’єкт
персональних даних в конкретному випадку згоден на подальшу обробку його
персональних даних.
10
2. Не є згодою суб’єкта персональних даних на обробку його персональних
даних:
1) дії суб’єкта персональних даних, які не передбачають волевиявлення;
2) встановлені за замовчуванням налаштування веб-сайту, операційної системи,
програмного забезпечення, мобільного додатку, в тому числі автоматичне
заповнення передбаченої інтерфейсом форми або попереднє проставлення у
відповідному полі відмітки (позначки) без безпосередньої участі конкретного
суб’єкта персональних даних;
3) бездіяльність такого суб’єкта.
3. Згода не вважається вільною якщо:
1) суб'єкт персональних даних знаходиться у залежному чи підпорядкованому
становищі відносно контролера, якому надається згода;
2) у суб’єкта персональних даних немає вільного вибору або немає можливості
відмовити в наданні згоди або немає можливості відкликати раніше надану згоду,
без настання негативних наслідків для себе;
3) у суб’єкта персональних даних відсутні альтернативні шляхи реалізації своїх
прав та законних інтересів, доступу до певних товарів, послуг, соціальних благ
тощо, без надання ним згоди на обробку своїх персональних даних;
4) вона не передбачає окремого дозволу суб’єкта персональних даних на окремі
види обробки персональних даних, незважаючи на те, що такий дозвіл є
необхідним за індивідуальних обставин.
4. Не допускається відмова від надання суб’єкту персональних даних товарів,
робіт чи послуг на підставі відмови суб’єкта від надання згоди.
5. Згода суб’єкта персональних даних на обробку його персональних даних
вважається інформованою, якщо до її надання або на момент її надання суб'єкт
персональних даних був проінформований про:
1) підставу, мету, вид обробки його персональних даних;
2) персональні дані, які підлягають обробці;
11
3) контактні дані контролера : постійне місце розташування та засоби зв'язку з
ними у обсязі, який дозволяє суб'єкту персональних даних ідентифікувати такого
контролера та оператора та безперешкодно зв'язатися з ними;
4) права, передбачені законодавством у сфері захисту персональних даних, та
способи їх реалізації;
5) будь-яку іншу інформацію, необхідну для забезпечення чесної та прозорої
обробки персональних даних.
Інформація, вказана в цій статті, надається суб’єктам персональних даних у
доступний спосіб та зрозумілою мовою, які забезпечують її ясність та
зрозумілість для відповідних суб’єктів персональних даних.
6. Згода на обробку персональних надається контролеру незалежно від форм та
способів її надання.
7. Згода на обробку персональних даних не може бути підставою для обробки
персональних даних суб’єктами владних повноважень, суб’єктами природних
монополій, а також підприємствами, установами або організаціями, якщо вони
виконують делеговані повноваження суб'єктів владних повноважень згідно із
законом чи договором.
8. Якщо обробка персональних даних здійснюється на підставі згоди суб'єкта
персональних даних, відповідний суб’єкт має право відкликати згоду в будь-який
час у такий же зручний спосіб, як і її надання.
9. Згоду на обробку персональних даних малолітньої особи надає її законний
представник.
10. Контролер зобов’язаний вжити всіх розумних заходів для перевірки того, що
згода надана суб’єктом персональних даних, який досяг 14 років, а у разі якщо
суб’єкт є малолітньою особою, що згода надана від її імені законним
представником.
11. Надана згода вважається недійсною з моменту її надання у разі недотримання
вимог цієї статті.
12
12. Обов’язок доведення факту надання суб’єктом персональних даних згоди на
обробку його даних з дотриманням вимог, передбачених цією статтею,
покладається на контролера.
РОЗДІЛ ІІІ
СПЕЦІАЛЬНІ ВИМОГИ ДО ОБРОБКИ ПЕРСОНАЛЬНИХ ДАНИХ
Стаття 7. Особливі вимоги до обробки чутливих персональних даних
1. Забороняється обробка чутливих персональних даних про расове або етнічне
походження, політичні, релігійні або світоглядні переконання, членство в
професійних спілках, а також генетичних та біометричних даних, даних, що
стосуються здоров'я, статевого життя або сексуальної орієнтації,
психометричних даних.
2. Положення частини першої цієї статті не застосовується, якщо обробка
персональних даних:
1) здійснюється за умови надання суб'єктом персональних даних явної згоди на
обробку таких даних відповідно до статті 6 цього Закону, крім випадків, коли
обробка персональних даних на підставі згоди заборонена;
2) необхідна для здійснення прав та виконання обов'язків контролера або суб’єкта
персональних даних у сфері трудових правовідносин або соціального захисту у
випадках, передбачених законом. Такий закон має передбачати належні гарантії
захисту прав та інтересів суб’єкта персональних даних;
3) необхідна для захисту життєво важливих інтересів суб'єкта персональних
даних або іншої фізичної особи у разі, якщо суб'єкт персональних даних фізично
неспроможний надати згоду або є недієздатним;
4) здійснюється із забезпеченням відповідного захисту організацією,
об’єднанням або будь-якою неприбутковою організацією в політичних,
світоглядних, релігійних або профспілкових цілях за умови, що обробка
стосується виключно персональних даних членів та колишніх членів цих
об'єднань або осіб, які підтримують постійні контакти з ними у зв’язку з цілями
діяльності організації та що персональні дані не розкриваються за межами цієї
організації без згоди суб’єкта персональних даних;
13
5) стосується даних, які суб'єкт персональних даних явно оприлюднив. Для цілей
цього Закону під формулюванням «явно оприлюднено» необхідно розуміти
оприлюднення персональних даних в такій формі або у такий спосіб, які
уможливлюють ознайомлення з ними необмеженого кола осіб;
6)необхідна для подання, обґрунтування або захисту юридичної вимоги або
необхідна для здійснення судом його повноважень;
7) необхідна в цілях значного суспільного інтересу у випадках, передбачених
законом, за умови, що такий закон є пропорційним відносно цілі, яка
переслідується, враховує принцип поваги до суті права на захист персональних
даних та передбачає належні та відповідні засоби захисту основоположних прав
та інтересів суб’єкта персональних даних;
8) необхідна в цілях профілактики та лікування професійних захворювань, оцінки
працездатності працівника, встановлення медичного діагнозу, надання
соціальних послуг або послуг в сфері охорони здоров’я (включаючи електронну
систему охорони здоров’я), лікування або управління системою охорони здоров’я
та соціальних послуг на підставі закону або договору із працівниками закладів
охорони здоров’я за умови дотримання умов та гарантій, передбачених частиною
другою цієї статті;
9) необхідна в цілях суспільного інтересу в сфері громадського здоров’я, такого
як захист від серйозних транскордонних загроз для здоров’я або забезпечення
високих стандартів якості та безпеки послуг з охорони здоров’я та медичних
продуктів або медичного устаткування у випадках, передбачених законом, який
передбачає належні і відповідні засоби захисту основоположних прав та свобод
суб’єкта персональних даних, зокрема, професійної таємниці;
10) необхідна в цілях архівування в суспільних інтересах, цілей наукового чи
історичного дослідження або статистичних цілей, що здійснюється на підставі
закону, який є пропорційним відносно мети, яка переслідується, та враховує
принцип поваги до суті права на захист персональних даних та передбачає
належні та відповідні засоби захисту основоположних прав та інтересів суб’єкта
персональних даних;
11) необхідна в цілях попередження, розслідування, виявлення правопорушень
або виконання кримінальних покарань або покарань за адміністративні
14
правопорушення, у випадках визначених законом, який має передбачати належні
гарантії захисту прав та інтересів суб’єкта персональних даних.
3. Обробка персональних даних, вказаних в частині першій цієї статті,
здійснюється на підставі закону посадовою (службовою) особою за умови, якщо
ця особа несе відповідальність за розголошення професійної таємниці та/або
конфіденційної інформації відповідно до закону. Доступ до такої інформації
можуть мати посадові (службові) особи, які несуть відповідальність за
розголошення професійної таємниці та/або конфіденційної інформації
відповідно до закону.
Стаття 8. Обробка персональних даних, пов’язаних з притягненням до
кримінальної відповідальності, правопорушень, кримінальних проваджень та
судимості, а також пов'язаних із цим заходів безпеки
1. Обробка персональних даних, пов’язаних з притягненням осіб до кримінальної
відповідальності, правопорушень, кримінальних проваджень та судимості, а
також пов'язаних із цим заходів безпеки, може здійснюватись у випадках,
передбачених законом, який містить належні гарантії для захисту прав і свобод
суб’єкта персональних даних згідно з Конституцією та міжнародними
договорами, згода на обов’язковість яких надана Верховною Радою України.
2. Контроль за обробкою персональних даних, пов’язаних з притягненням осіб до
кримінальної відповідальності, правопорушень, кримінальних проваджень та
судимості, а також пов'язаних із цим заходів безпеки, здійснюється
контролюючим органом у затвердженому ним порядку.
Стаття 9. Обробка біометричних даних суб’єктами владних повноважень
1.Обробка біометричних даних є правомірною у разі дотримання сукупності
вимог:
15
1)якщо вона передбачена законом, який передбачає належні гарантії захисту
прав суб'єкта даних відповідно до Конституції України та міжнародних
договорів, згода на обов’язковість яких надана Верховною Радою України;
2) здійснюється з метою національної безпеки, економічного добробуту, прав
людини;
3) є необхідною в демократичному суспільстві у випадках передбачених
частиною другою статті 7 цього Закону.
2. Обробка біометричних даних суб’єктами владних повноважень є правомірною,
якщо вона здійснюється з метою:
1) забезпечення національної безпеки, оперативно-розшукової та
контррозвідувальної діяльності, протидії злочинності, підтримання громадської
безпеки і порядку, економічного добробуту та прав людини;
2) авторизації користувачів в інформаційних, телекомунікаційних,
інформаційно-телекомунікаційних системах, задля уникнення розголошення
інформації з обмеженим доступом в процесі виконання покладених на них
функцій та повноважень, якщо досягнення зазначених цілей іншими засобами
неможливе або пов’язане з непропорційними зусиллями;
3) оформлення в порядку, встановленому законодавством, документів, що
посвідчують особу, підтверджують її громадянство або спеціальний статус.
Стаття 10. Здійснення відеоспостереження
1.Здійснення суб’єктами владних повноважень, правоохоронними органами
відеоспостереження в громадських та публічних місцях, інших місцях загального
користування, включаючи транспорт загального користування , допускається
лише у випадках, передбачених законодавством, з метою запобігання, виявлення
або фіксування правопорушень та забезпечення громадської безпеки і порядку.
2. Здійснення відеоспостереження юридичними або фізичними особами,
допускається з метою попередження правопорушень та захисту майна в будівлях
16
та на територіях, які перебувають у їхній власності або законному володінні чи
користуванні, на підставі законодавства.
3. Відеоспостереження допускається лише у разі, якщо за конкретних обставин
не можна досягнути легітимної мети іншими заходами, ступінь втручання у
приватне життя осіб яких є меншим та якщо інші заходи не призведуть до
непропорційних витрат.
4. Контролюючий орган затверджує типовий порядок здійснення
відеоспостереження.
5. Контролер зобов’язаний розмістити попередження про те, що здійснюється
відеоспостереження, на доступному для кожного місці державною мовою.
Попередження повинно містити назву та контактні дані контролера та особи, яка
здійснює відеоспостереження, якщо вона є відмінною від контролера.
6. Забороняється обробляти персональні дані, зібрані засобами
відеоспостереження, у спосіб, несумісний з цілями, задля яких вони були зібрані.
7. Відеоспостереження за житлом фізичних осіб або в приміщеннях, де особа
проживає, особами, які там не проживають, не допускається, крім випадків,
встановлених законом. Відеоспостереження жилих будинків і приміщень, крім
того, що здійснюється в цілях розслідування злочину відповідно до
кримінального процесуального законодавства, допускається виключно з метою
забезпечення безпеки фізичних осіб та захисту майна на підставі згоди більше
половини власників такої будівлі та за таких умов:
1) відеоспостереження може здійснюватися лише за входом та місцями
загального користування;
2) перегляд збережених відеозаписів допускається лише у випадку протиправних
дій або обґрунтованої підозри протиправних дій з метою встановлення обставин
та/або осіб, винних у вчиненні таких дій.
8. Персональні дані, зібрані в результаті відеоспостереження на підставі цієї
статті, можуть зберігатись не більше 6 місяців.
9. Забороняється здійснення відеоспостереження в приміщеннях, в яких розумно
очікується, що особа може здійснити повне або часткове оголення частин тіла,
17
які зазвичай не підлягають оголенню в публічних місцях, а також в місцях,
призначених для задоволення гігієнічних чи фізіологічних потреб.
10. У разі якщо в результаті відеоспостереження відеозаписи зберігаються, особа
яка здійснює відеоспостереження, зобов'язана створити базу даних, призначену
для зберігання відеозаписів. Разом з відеозаписами в системі повинна зберігатись
інформація про дату, місце і час здійснення запису, а також відомості про осіб які
переглядали збережені відеозаписи, дату, місце, час та підстави здійснення
перегляду відеозапису.
11. Вимоги до здійснення відеоспостереження, передбачені цією статтею,
застосовуються до фото- та відеозйомки, яка здійснюється в аналогічний спосіб
з такими ж цілями.
Стаття 11. Обробка персональних даних в результаті аудіо, відео або фото
фіксації публічних заходів
1. У разі здійснення аудіозапису, відеозйомки, кінозйомки, фотозйомки або будь-
якої іншої фіксації зображення або голосу суб'єкта персональних даних,
незалежно від технології що використовувалася, відкрито на вулиці або на