Защита персональных данных, версия 2.0: последствия Закона № 195/2024. Часть II

Право на подачу жалобы
Субъект данных, считающий, что его персональные данные были обработаны незаконно, может подать жалобу в Национальный центр по защите персональных данных. Жалоба может быть подана в течение одного года с момента, когда лицо узнало или должно было узнать о незаконной обработке своих данных, но не позднее трёх лет с момента совершения нарушения. В случае продолжающихся нарушений срок начинает исчисляться с последнего незаконного действия или бездействия.
Заявление может быть подано непосредственно субъектом данных либо через орган, организацию или некоммерческую ассоциацию, созданную в установленном законом порядке и преследующую цель защиты общественных интересов в сфере защиты прав и свобод субъектов данных в отношении защиты персональных данных.
Уполномоченная организация может:
1. Подавать жалобы в Национальный центр по защите персональных данных;
2. Оспаривать действия или бездействие Центра непосредственно в судебной инстанции;
3. Требовать и получать возмещение причинённого ущерба.
Новый закон устанавливает право субъекта данных обжаловать действия или бездействие Национального центра по защите персональных данных непосредственно в суде без прохождения предварительной процедуры. Более того, если орган не рассматривает жалобу или не информирует субъекта данных о мерах, принятых по поданной жалобе, лицо может обратиться в суд без предварительного обращения в Центр.
Роль надзорного органа в обеспечении соответствия обработке персональных данных
Законодательство предоставляет надзорному органу возможность применения комплекса корректирующих мер, направленных на обеспечение эффективного соблюдения правовых норм. Эти принудительные механизмы не обязательно носят карательный характер и предназначены для предотвращения и устранения нарушений законодательства о защите персональных данных.
Орган по защите данных может вмешиваться посредством вынесения предупреждений оператору или уполномоченному лицу как превентивно — при наличии риска нарушения, так и впоследствии — с целью повышения ответственности и корректировки их поведения. Кроме того, орган может применять обязательные меры, требуя от оператора или уполномоченного лица соблюдения требований субъектов данных и обеспечения соблюдения законодательства об обработке данных.
В случае нарушения безопасности данных орган может обязать оператора уведомить субъекта данных, обеспечивая тем самым прозрачность и возможность защиты его прав и интересов. В случаях более серьёзных нарушений орган может наложить временное или постоянное ограничение, включая запрет на обработку данных.
Надзорный орган обладает полномочиями непосредственно вмешиваться в обработку персональных данных путём предписания их исправления, удаления или ограничения обработки, а также уведомления получателей, которым данные были раскрыты. В сфере сертификации орган может распорядиться об отзыве уже выданного сертификата либо запретить его выдачу сертифицирующим органом, если не соблюдены установленные законом условия, обеспечивая тем самым надёжность и целостность механизмов соответствия.
Денежные санкции
Штраф является денежной санкцией, применяемой Национальным центром по защите персональных данных к оператору в случае установления нарушения законодательства об обработке персональных данных.
Размер штрафа определяется с учётом тяжести и продолжительности нарушения, количества затронутых лиц и уровня причинённого ущерба, а также формы вины — умысла или неосторожности. Также учитываются поведение оператора после установления нарушения, меры, принятые для ограничения ущерба, степень сотрудничества с органом и наличие предыдущих нарушений.
Штраф может быть наложен только при установлении вины в форме умысла или неосторожности. В случае множественности нарушений, совершённых в рамках одной операции по обработке персональных данных, общий размер штрафа ограничивается уровнем наиболее тяжкого нарушения, что позволяет избежать чрезмерного накопления санкций. Законодатель различает две основные категории нарушений. Первая категория касается нарушений, связанных с общими обязанностями операторов или уполномоченных лиц. За такие деяния штрафы могут достигать 1 000 000 леев, а для предприятий — до 1% общего оборота, полученного в году, предшествующем наложению санкции. Вторая категория предусматривает штраф до 2 000 000 леев, а для предприятий — до 2% общего оборота, полученного в году, предшествующем наложению санкции. Эта санкция применяется в случае нарушения основных принципов обработки персональных данных, включая условия получения согласия субъекта данных. Кроме того, закон предусматривает применение данной санкции в случаях, когда оператор или уполномоченное лицо не выполняет ранее вынесенную надзорным органом корректирующую меру.
Заключение
Новый закон в сфере защиты персональных данных устанавливает эффективную правовую основу, соответствующую стандартам ЕС в области защиты персональных данных и направленную на обеспечение реального соблюдения прав субъектов данных. Путём сочетания превентивных, корректирующих и санкционных механизмов закон формирует сбалансированную систему, стимулируя добровольное соблюдение требований операторами и уполномоченными лицами, а также повышая их ответственность за соблюдение норм обработки персональных данных.