01
Обзор документа
Общий федеральный режим обработки персональных данных: основания, обязанности контролёров и процессоров, права субъектов, безопасность и трансграничная передача.
- Основания и принципы обработки.
- Права субъекта и обязанности контролёра.
- Утечки и трансграничная передача данных.
02
Сфера применения и исключения
Применяется
Обработка персональных данных в ОАЭ и предусмотренные законом случаи обработки за пределами страны.
Ограничения и исключения
Исключены государственные/судебные/правоохранительные данные, отдельные медицинские и банковские данные, личное использование и зоны с собственным режимом, включая DIFC/ADGM.
03
Текст документа
Русский текст — неофициальный редакционный перевод Smart Global Capital. При толковании и применении необходимо сверяться с официальным текстом и актуальной редакцией.
Статья 1
Редакционный перевод — неофициальный текстПостоянная ссылка →Для целей применения настоящего Декрета-закона следующие слова и выражения имеют указанные ниже значения, если из контекста не следует иное: Государство: Объединённые Арабские Эмираты. Бюро: Бюро данных ОАЭ, учреждённое Федеральным декретом-законом № 44 от 2021 года. Данные: упорядоченная или неупорядоченная совокупность данных, фактов, понятий, указаний, наблюдений или измерений в форме цифр, букв, слов, символов, изображений, видеозаписей, знаков, звуков, карт либо в любой иной форме, которая толкуется, передаётся или обрабатывается людьми или компьютерами; включает информацию во всех случаях её упоминания в настоящем Декрете-законе. Персональные данные: любые данные, относящиеся к определённому физическому лицу либо к физическому лицу, которое может быть прямо или косвенно идентифицировано путём сопоставления данных или использования идентификаторов, таких как имя, голос, изображение, идентификационный номер, электронный идентификатор, географическое местоположение либо одна или несколько физических, физиологических, экономических, культурных или социальных характеристик; включают Чувствительные персональные данные и Биометрические данные. Чувствительные персональные данные: любые данные, прямо или косвенно раскрывающие семейные сведения, этническое происхождение, политические или философские взгляды, религиозные убеждения, сведения о судимости, биометрические данные физического лица либо данные о его здоровье, физическом, психологическом, психическом, генетическом или сексуальном состоянии, включая сведения об оказанных ему медицинских услугах, раскрывающие состояние здоровья. Биометрические данные: Персональные данные, полученные в результате обработки с применением специальной технологии, относящейся к физическим, физиологическим или поведенческим характеристикам Субъекта данных и позволяющей установить или подтвердить его уникальную идентичность, например изображение лица или отпечатки пальцев. Субъект данных: физическое лицо, к которому относятся Персональные данные. Организация: любое индивидуальное предприятие, компания или учреждение, находящиеся внутри или за пределами Государства, включая компании, полностью принадлежащие федеральному или местному правительству либо с их участием. Контролёр: организация или физическое лицо, располагающее Персональными данными и в силу своей деятельности самостоятельно либо совместно с другими лицами или организациями определяющее способы и критерии обработки таких данных и цель их обработки. Обработчик: организация или физическое лицо, обрабатывающее Персональные данные от имени Контролёра, под его контролем и в соответствии с его инструкциями. Специалист по защите данных: физическое или юридическое лицо, назначенное Контролёром или Обработчиком для проверки соблюдения соответствующей организацией установленных настоящим Декретом-законом требований, условий, процедур и правил обработки и защиты Персональных данных, а также надёжности систем и процедур, обеспечивающих соблюдение настоящего Декрета-закона. Обработка: любая операция или совокупность операций с Персональными данными, выполняемая электронными или иными средствами, включая сбор, хранение, запись, систематизацию, адаптацию, изменение, обращение, преобразование, извлечение, обмен, совместное использование, применение, характеристику, раскрытие посредством вещания, передачи, распространения или предоставления доступа, согласование, объединение, ограничение, блокирование, удаление, уничтожение либо создание их форм. Автоматизированная обработка: обработка посредством электронной программы или системы, действующей автоматически — полностью самостоятельно без участия человека либо частично при ограниченном человеческом контроле и вмешательстве. Безопасность Персональных данных: совокупность технических и организационных мер, процедур и процессов, установленных настоящим Декретом-законом и обеспечивающих защиту неприкосновенности, конфиденциальности, целостности и доступности Персональных данных. Псевдонимизация: обработка Персональных данных таким образом, что после её завершения данные невозможно связать с Субъектом данных без использования дополнительной информации, которая хранится отдельно и безопасно; технические и организационные меры по настоящему Декрету-закону должны обеспечивать невозможность связать данные с конкретным физическим лицом или идентифицировать его с их помощью. Обезличивание: обработка Персональных данных способом, в результате которого личность Субъекта данных становится анонимной, данные не связываются и не соотносятся с ним, а его идентификация каким-либо способом становится невозможной. Нарушение безопасности данных: нарушение информационной безопасности и безопасности Персональных данных посредством незаконного или несанкционированного доступа, включая копирование, отправку, распространение, обмен, передачу, обращение или обработку, приводящие к раскрытию данных третьим лицам, а также их уничтожение или изменение при хранении, передаче или обработке. Профилирование: форма автоматизированной обработки, при которой Персональные данные используются для оценки отдельных личных аспектов Субъекта данных, включая анализ или прогнозирование его финансовых показателей или состояния, здоровья, личных предпочтений, интересов, поведения, местоположения, перемещений или надёжности. Трансграничная обработка: распространение, использование, отображение, передача, получение, извлечение, совместное использование или иная обработка Персональных данных за пределами Государства. Согласие: разрешение Субъекта данных третьему лицу обрабатывать его Персональные данные, которое конкретно, ясно и недвусмысленно выражает принятие такой обработки посредством явного подтверждающего заявления или действия.
Статья 2
Редакционный перевод — неофициальный текстПостоянная ссылка →1. Положения настоящего Декрета-закона применяются к обработке всех или части Персональных данных с помощью автоматически действующих электронных систем либо иными средствами следующими лицами: a. каждым Субъектом данных, проживающим в Государстве или имеющим в нём место ведения деятельности; b. каждым Контролёром или Обработчиком, находящимся в Государстве и осуществляющим обработку Персональных данных Субъектов данных внутри или за пределами Государства; c. каждым Контролёром или Обработчиком, находящимся за пределами Государства и осуществляющим обработку Персональных данных Субъектов данных, находящихся в Государстве. 2. Положения настоящего Декрета-закона не применяются к следующему: a. государственным данным; b. государственным органам, которые контролируют или обрабатывают Персональные данные; c. Персональным данным, находящимся у органов безопасности и судебных органов; d. Субъекту данных, обрабатывающему свои данные в личных целях; e. персональным медицинским данным, защита и обработка которых регулируются специальным законодательством; f. персональным банковским и кредитным данным и сведениям, защита и обработка которых регулируются специальным законодательством; g. компаниям и учреждениям, расположенным в свободных зонах Государства, если в отношении защиты Персональных данных в них действует специальное законодательство.
Статья 3
Редакционный перевод — неофициальный текстПостоянная ссылка →Без ущерба для иных полномочий, предоставленных Бюро другим законодательством, Бюро вправе в соответствии со стандартами и условиями, установленными Исполнительным регламентом настоящего Декрета-закона, освободить отдельные организации, не обрабатывающие значительный объём Персональных данных, от части либо от всех требований о защите персональных данных, предусмотренных настоящим Декретом-законом.
Статья 4
Редакционный перевод — неофициальный текстПостоянная ссылка →Обработка Персональных данных без согласия их владельца запрещается. Из этого запрета устанавливаются следующие исключения: 1. обработка необходима для защиты общественных интересов; 2. обработка относится к Персональным данным, которые стали общедоступными вследствие действий самого Субъекта данных; 3. обработка необходима для предъявления юридического требования, защиты прав либо связана с судебными процедурами или процедурами органов безопасности; 4. обработка необходима для целей профессиональной или профилактической медицины: оценки способности работников к труду, медицинской диагностики, оказания медицинской или социальной помощи, лечения, предоставления услуг медицинского страхования либо управления системами и услугами здравоохранения или социальной помощи в соответствии с действующим законодательством Государства; 5. обработка необходима для защиты общественного здоровья, включая защиту от существующих заболеваний и эпидемий, либо для обеспечения безопасности и качества медицинской помощи, лекарственных средств, препаратов и медицинских изделий в соответствии с действующим законодательством Государства; 6. обработка необходима для архивных целей либо для научных, исторических или статистических исследований в соответствии с действующим законодательством Государства; 7. обработка необходима для защиты интересов Субъекта данных; 8. обработка необходима Контролёру или Субъекту данных для исполнения обязанностей и осуществления законно установленных прав в сфере трудовых отношений, социального обеспечения или социальной защиты в пределах, допускаемых соответствующим законодательством; 9. обработка необходима для исполнения договора, стороной которого является Субъект данных, либо для принятия по его просьбе мер, направленных на заключение, изменение или прекращение договора; 10. обработка необходима Контролёру для исполнения конкретных обязанностей, установленных иными действующими в Государстве законами; 11. иные случаи, предусмотренные Исполнительным регламентом настоящего Декрета-закона.
Статья 5
Редакционный перевод — неофициальный текстПостоянная ссылка →Персональные данные обрабатываются с соблюдением следующих требований: 1. обработка осуществляется справедливо, прозрачно и на законных основаниях; 2. Персональные данные собираются для конкретной и ясно сформулированной цели и впоследствии не обрабатываются способом, несовместимым с этой целью. Допускается обработка для цели, аналогичной или близкой к той, для которой данные были собраны; 3. Персональные данные должны быть достаточными и ограничиваться тем, что необходимо для цели обработки; 4. Персональные данные должны быть точными и достоверными и при необходимости обновляться; 5. принимаются необходимые меры для удаления или исправления недостоверных Персональных данных; 6. Персональные данные хранятся безопасно, в том числе защищаются от нарушения, проникновения, незаконной или несанкционированной обработки посредством разработки и применения надлежащих технических и организационных мер и процедур в соответствии с действующим законодательством; 7. Персональные данные не хранятся после достижения цели их обработки. Они могут храниться после сокрытия личности Субъекта данных с применением механизма обезличивания; 8. соблюдаются иные требования, установленные Исполнительным регламентом настоящего Декрета-закона.
Статья 6
Редакционный перевод — неофициальный текстПостоянная ссылка →1. Для признания согласия Субъекта данных на обработку данных надлежащим должны выполняться следующие требования: a. если обработка Персональных данных основана на согласии Субъекта данных, Контролёр должен быть способен подтвердить получение такого согласия; b. согласие должно быть сформулировано ясно, просто и недвусмысленно и быть легкодоступным — в письменной или электронной форме; c. в согласии должно быть указано право Субъекта данных легко отозвать его. 2. Субъект данных вправе в любое время отозвать своё согласие на обработку Персональных данных. Отзыв согласия не влияет на законность обработки, осуществлённой на основании согласия до момента его отзыва.
Статья 7
Редакционный перевод — неофициальный текстПостоянная ссылка →Контролёр обязан соблюдать следующие требования: 1. принимать надлежащие технические и организационные меры для реализации необходимых стандартов защиты и безопасности Персональных данных, сохранения их конфиденциальности и неприкосновенности, предотвращения утечки, уничтожения, изменения или вмешательства — с учётом характера, объёма и целей обработки, а также возможных рисков для конфиденциальности и неприкосновенности Персональных данных Субъекта данных; 2. применять надлежащие меры как при определении способов обработки, так и в ходе самой обработки для соблюдения настоящего Декрета-закона, включая требования статьи 5; такие меры включают механизм псевдонимизации; 3. применять надлежащие технические и организационные меры в отношении настроек по умолчанию, обеспечивающие ограничение обработки Персональных данных предусмотренной целью; это требование распространяется на объём и виды собираемых Персональных данных, вид обработки, срок хранения и доступность данных; 4. вести специальный реестр Персональных данных, включающий сведения о Контролёре и Специалисте по защите данных, описание категорий Персональных данных, сведения о лицах, имеющих доступ, сроках, ограничениях и объёме обработки, механизме удаления, изменения или иной обработки, целях обработки, трансграничном перемещении и обработке данных, а также технических и организационных мерах информационной безопасности и обработки. Контролёр предоставляет такой реестр Бюро по его требованию; 5. привлекать Обработчика, предоставляющего достаточные гарантии применения технических и организационных мер, обеспечивающих соответствие обработки требованиям, правилам и условиям настоящего Декрета-закона, его Исполнительного регламента и решений по их реализации; 6. на основании решения компетентного судебного органа предоставлять Бюро любую запрашиваемую им информацию, необходимую для осуществления полномочий по настоящему Декрету-закону и его Исполнительному регламенту; 7. исполнять иные обязанности, предусмотренные Исполнительным регламентом настоящего Декрета-закона.
Статья 8
Редакционный перевод — неофициальный текстПостоянная ссылка →Обработчик обязан соблюдать следующие требования: 1. осуществлять обработку в соответствии с инструкциями Контролёра и заключёнными между ними договорами и соглашениями, в которых, в частности, определяются объём, предмет, цель и характер обработки, виды Персональных данных и категории Субъектов данных; 2. применять надлежащие технические и организационные процедуры и меры защиты Персональных данных на стадии проектирования — как при определении способов обработки, так и в ходе обработки — с учётом стоимости их внедрения, характера, объёма и целей обработки; 3. осуществлять обработку в пределах установленной цели и срока; если обработка выходит за установленный срок, уведомить Контролёра для разрешения продления срока либо получения надлежащих инструкций; 4. удалить данные по истечении срока обработки либо передать их Контролёру; 5. не совершать действий, раскрывающих Персональные данные или результаты обработки, кроме разрешённых законом случаев; 6. защищать и обеспечивать безопасность обработки, электронных носителей и устройств, используемых для обработки, а также содержащихся в них Персональных данных; 7. вести специальный реестр Персональных данных, обрабатываемых от имени Контролёра, включающий сведения о Контролёре, Обработчике и Специалисте по защите данных, описание категорий данных, сведения о лицах с правом доступа, сроках, ограничениях и объёме обработки, механизме удаления, изменения или иной обработки, целях обработки, трансграничном перемещении и обработке данных, а также технических и организационных мерах информационной безопасности; представлять этот реестр Бюро по его требованию; 8. по требованию Контролёра или Бюро предоставлять все средства подтверждения соблюдения настоящего Декрета-закона; 9. осуществлять обработку в соответствии с правилами, условиями и требованиями настоящего Декрета-закона, его Исполнительного регламента и инструкциями Бюро; 10. если в обработке участвует более одного Обработчика, заключить письменный договор или соглашение, ясно распределяющее их обязанности, ответственность и роли; при отсутствии такого документа они несут солидарную ответственность по настоящему Декрету-закону и его Исполнительному регламенту; 11. соблюдать процедуры, требования, условия и технические стандарты, установленные Исполнительным регламентом настоящего Декрета-закона.
Статья 9
Редакционный перевод — неофициальный текстПостоянная ссылка →1. Помимо иных обязанностей по настоящему Декрету-закону, Контролёр, узнав о любой утечке или нарушении безопасности Персональных данных Субъекта данных, способных затронуть их конфиденциальность, неприкосновенность и безопасность, обязан в срок и порядке, установленных Исполнительным регламентом, уведомить Бюро о нарушении и правах на расследование. К уведомлению прилагаются: a. описание характера и формы нарушения, его причин, примерного количества затронутых лиц и записей; b. сведения о назначенном Специалисте по защите данных; c. возможные и ожидаемые последствия нарушения; d. принятые или предлагаемые корректирующие меры и действия по устранению нарушения и снижению его негативных последствий; e. документы о нарушении и принятых корректирующих действиях; f. иные сведения, затребованные Бюро. 2. Во всех случаях, когда нарушение или утечка способны затронуть конфиденциальность и безопасность Персональных данных Субъекта данных, Контролёр обязан в установленный Исполнительным регламентом срок и порядке уведомить Субъекта данных и сообщить ему о принятых мерах. 3. Обработчик, узнав об утечке Персональных данных, обязан как можно скорее уведомить Контролёра; Контролёр, в свою очередь, уведомляет Бюро согласно пункту 1 настоящей статьи. 4. Получив уведомление Контролёра, Бюро проверяет причины нарушения и достаточность принятых мер безопасности и, если доказано нарушение Контролёром или Обработчиком настоящего Декрета-закона либо решений по его реализации, налагает административные взыскания, предусмотренные статьёй 26.
Статья 10
Редакционный перевод — неофициальный текстПостоянная ссылка →1. Контролёр и Обработчик обязаны назначить Специалиста по защите данных, обладающего достаточными навыками и знанием законодательства о защите Персональных данных, в любом из следующих случаев: a. обработка создаёт высокий риск для конфиденциальности и неприкосновенности Персональных данных Субъекта данных вследствие применения новых технологий либо объёма данных; b. обработка включает систематическую и всестороннюю оценку Чувствительных персональных данных, включая профилирование и автоматизированную обработку; c. в значительном объёме обрабатываются Чувствительные персональные данные. 2. Специалист по защите данных может быть работником Контролёра или Обработчика либо уполномоченным ими лицом, находящимся внутри или за пределами Государства. 3. Контролёр или Обработчик определяет контактные данные Специалиста по защите данных и уведомляет о них Бюро. 4. Исполнительный регламент настоящего Декрета-закона устанавливает виды технологий и критерии определения объёма данных для целей настоящей статьи.
Статья 11
Редакционный перевод — неофициальный текстПостоянная ссылка →1. Специалист по защите данных контролирует соблюдение Контролёром или Обработчиком настоящего Декрета-закона, его Исполнительного регламента и инструкций Бюро и, в частности, выполняет следующие задачи и полномочия: a. проверяет качество и правильность процедур Контролёра и Обработчика; b. принимает запросы и жалобы, относящиеся к Персональным данным; c. предоставляет технические рекомендации по оценке и периодической проверке систем защиты персональных данных и предотвращения вторжений у Контролёра и Обработчика, документирует результаты и даёт надлежащие рекомендации, включая оценку рисков; d. взаимодействует от имени Контролёра или Обработчика с Бюро по вопросам применения правил обработки персональных данных; e. выполняет иные задачи и полномочия, установленные Исполнительным регламентом. 2. Специалист по защите данных сохраняет конфиденциальность информации и данных, полученных при исполнении своих обязанностей и полномочий, в соответствии с настоящим Декретом-законом, его Исполнительным регламентом и действующим законодательством Государства.
Статья 12
Редакционный перевод — неофициальный текстПостоянная ссылка →1. Контролёр и Обработчик обязаны обеспечить все условия, необходимые для надлежащего исполнения Специалистом по защите данных обязанностей и задач по статье 11, включая, в частности: a. своевременное и надлежащее привлечение Специалиста по защите данных ко всем вопросам защиты Персональных данных; b. предоставление всех необходимых ресурсов и поддержки; c. недопустимость прекращения его полномочий или применения дисциплинарного взыскания по причине, связанной с исполнением обязанностей по настоящему Декрету-закону; d. недопустимость возложения на него функций, противоречащих обязанностям по настоящему Закону. 2. Субъект данных вправе напрямую обращаться к Специалисту по защите данных по всем вопросам обработки своих Персональных данных для осуществления прав, предусмотренных настоящим Декретом-законом.
Статья 13
Редакционный перевод — неофициальный текстПостоянная ссылка →1. Субъект данных вправе бесплатно обратиться к Контролёру с запросом о предоставлении следующей информации: a. виды обрабатываемых Персональных данных; b. цели обработки; c. решения, принятые на основании автоматизированной обработки, включая профилирование; d. отрасли или организации внутри и за пределами Государства, которым будут передаваться его Персональные данные; e. правила и стандарты определения срока хранения его Персональных данных; f. процедуры исправления, удаления или ограничения обработки и подачи возражения против обработки его Персональных данных; g. меры защиты при трансграничной обработке по статьям 22 и 23 настоящего Декрета-закона; h. действия при нарушении безопасности или неправомерном использовании Персональных данных, особенно когда они создают прямую и серьёзную угрозу их конфиденциальности и неприкосновенности; i. порядок подачи жалобы в Бюро. 2. Во всех случаях до начала обработки Контролёр предоставляет Субъекту данных сведения, указанные в подпунктах b, d и g пункта 1 настоящей статьи. 3. Контролёр вправе отклонить запрос о предоставлении информации по пункту 1, если установлено, что: a. запрос не относится к указанной информации либо является чрезмерно повторяющимся; b. запрос противоречит судебным процедурам или расследованиям компетентных органов; c. исполнение запроса может отрицательно повлиять на меры Контролёра по обеспечению информационной безопасности; d. запрос затрагивает конфиденциальность и неприкосновенность Персональных данных третьих лиц.
Статья 14
Редакционный перевод — неофициальный текстПостоянная ссылка →1. Если обработка основана на согласии Субъекта данных либо необходима для исполнения договорного обязательства и осуществляется автоматизированными средствами, Субъект данных вправе получить предоставленные Контролёру Персональные данные в упорядоченном машиночитаемом формате. 2. Субъект данных вправе потребовать передачи своих Персональных данных другому Контролёру, когда это технически осуществимо.
Статья 15
Редакционный перевод — неофициальный текстПостоянная ссылка →1. Субъект данных вправе без необоснованной задержки потребовать исправления своих неточных Персональных данных либо дополнения данных, находящихся у Контролёра. 2. Без ущерба для действующего законодательства Государства и требований общественных интересов Субъект данных вправе потребовать удаления своих Персональных данных у Контролёра в следующих случаях: a. данные более не нужны для целей, ради которых они собирались или обрабатывались; b. Субъект данных отозвал согласие, на котором основывалась обработка; c. Субъект данных возразил против обработки либо у Контролёра отсутствуют законные основания для её продолжения; d. данные обрабатывались с нарушением настоящего Декрета-закона или применимого законодательства и удаление необходимо для соблюдения действующего законодательства и утверждённых стандартов. 3. В изъятие из пункта 2 Субъект данных не вправе требовать удаления данных в следующих случаях: a. запрос относится к медицинским данным общественного здравоохранения, находящимся у частных учреждений; b. удаление затронет расследование, предъявление требований или защиту прав; c. запрос противоречит иному законодательству, применимому к Контролёру; d. иные случаи, установленные Исполнительным регламентом.
Статья 16
Редакционный перевод — неофициальный текстПостоянная ссылка →1. Субъект данных вправе потребовать от Контролёра ограничить и приостановить обработку в следующих случаях: a. Субъект данных оспаривает точность Персональных данных — на срок, необходимый Контролёру для проверки их точности; b. Субъект данных возражает против обработки своих Персональных данных с нарушением согласованных целей; c. обработка осуществляется с нарушением настоящего Декрета-закона или применимого законодательства. 2. Субъект данных вправе потребовать от Контролёра продолжить хранение Персональных данных после достижения целей обработки, если они необходимы для предъявления или защиты требований и судебных исков. 3. Несмотря на пункт 1, Контролёр вправе продолжить обработку без согласия Субъекта данных, если: a. обработка ограничивается хранением Персональных данных; b. обработка необходима для предъявления или защиты требований и исков либо связана с судебным производством; c. обработка необходима для защиты прав третьих лиц; d. обработка необходима для защиты общественных интересов. 4. Во всех случаях снятия ограничения по настоящей статье Контролёр уведомляет об этом Субъекта данных.
Статья 17
Редакционный перевод — неофициальный текстПостоянная ссылка →Субъект данных вправе возразить против обработки своих Персональных данных и потребовать её прекращения в следующих случаях: 1. обработка осуществляется для прямого маркетинга, включая связанное с ним профилирование; 2. обработка осуществляется для статистических исследований, если только она не необходима в общественных интересах; 3. обработка осуществляется с нарушением статьи 5 настоящего Декрета-закона.
Статья 18
Редакционный перевод — неофициальный текстПостоянная ссылка →1. Субъект данных вправе возражать против решений, являющихся результатом автоматизированной обработки, включая профилирование, особенно если такие решения влекут для него правовые последствия или иным образом отрицательно на него влияют. 2. Несмотря на пункт 1, Субъект данных не вправе возражать против решения, являющегося результатом автоматизированной обработки, если: a. автоматизированная обработка согласована договором между Субъектом данных и Контролёром; b. автоматизированная обработка требуется иным действующим в Государстве законодательством; c. Субъект данных предварительно согласился на автоматизированную обработку в порядке статьи 6. 3. В случаях пункта 2 Контролёр принимает надлежащие меры для защиты конфиденциальности и неприкосновенности Персональных данных и не допускает ущемления прав Субъекта данных. 4. По просьбе Субъекта данных Контролёр обеспечивает участие человека в пересмотре решения, принятого автоматизированным способом.
Статья 19
Редакционный перевод — неофициальный текстПостоянная ссылка →Контролёр обязан предоставить Субъекту данных ясные и надлежащие способы связи для обращения за осуществлением любых прав, предусмотренных настоящим Декретом-законом.
Статья 20
Редакционный перевод — неофициальный текстПостоянная ссылка →1. Контролёр и Обработчик разрабатывают и применяют надлежащие технические и организационно-нормативные меры, обеспечивающие максимально высокий уровень информационной безопасности, соответствующий рискам обработки данных и лучшим международным практикам и стандартам, включая: a. шифрование Персональных данных и применение псевдонимизации; b. меры, обеспечивающие постоянную конфиденциальность, безопасность, точность и устойчивость систем и сервисов обработки данных; c. меры, обеспечивающие своевременное восстановление Персональных данных и доступа к ним при физическом или техническом сбое; d. меры, обеспечивающие регулярное тестирование и оценку эффективности технических и организационно-нормативных мер безопасности обработки. 2. При оценке уровня информационной безопасности по пункту 1 учитываются: a. риски обработки, включая повреждение, утрату, случайное или незаконное изменение, раскрытие Персональных данных либо доступ к ним при передаче, хранении или обработке; b. стоимость обработки, её характер, объём и цели, а также потенциальные риски для конфиденциальности и неприкосновенности Персональных данных Субъекта данных.
Статья 21
Редакционный перевод — неофициальный текстПостоянная ссылка →1. С учётом характера, объёма и целей обработки Контролёр до её начала оценивает влияние предполагаемых операций на защиту Персональных данных, если применение современных технологий способно создать высокий риск для конфиденциальности и неприкосновенности Персональных данных Субъекта данных. 2. Такая оценка обязательна, если: a. обработка включает систематическую и всестороннюю оценку личных аспектов Субъекта данных посредством автоматизированной обработки, включая профилирование, и влечёт правовые последствия или иное серьёзное воздействие на него; b. в значительном объёме обрабатываются Чувствительные персональные данные. 3. Оценка должна как минимум включать: a. ясное и систематизированное описание предлагаемых операций обработки и их целей; b. оценку необходимости операций и их соответствия целям обработки; c. оценку потенциальных рисков для конфиденциальности и неприкосновенности Персональных данных; d. предлагаемые процедуры и меры по снижению таких рисков. 4. Для совокупности сходных по характеру и рискам операций допускается единая оценка. 5. При проведении оценки Контролёр взаимодействует со Специалистом по защите данных. 6. Бюро составляет и публикует на своём сайте перечень видов обработки, не требующих оценки воздействия. 7. Контролёр регулярно пересматривает результаты оценки и проверяет соответствие обработки оценке при изменении уровня риска.
Статья 22
Редакционный перевод — неофициальный текстПостоянная ссылка →Персональные данные могут передаваться за пределы Государства в следующих случаях, одобренных Бюро: 1. государство или территория назначения имеет законодательство о защите Персональных данных, содержащее основные положения, меры, требования и правила защиты конфиденциальности и неприкосновенности данных и осуществления Субъектом данных своих прав, а также судебный или регулирующий орган, способный применять надлежащие меры к Контролёру или Обработчику; 2. Государство участвует в двустороннем или многостороннем соглашении о защите Персональных данных с государствами, в которые передаются данные.
Статья 23
Редакционный перевод — неофициальный текстПостоянная ссылка →1. Несмотря на статью 22, Персональные данные могут передаваться за пределы Государства в следующих случаях: a. компании в государствах без законодательства о защите данных могут получать данные на основании договора или соглашения, обязывающего их применять меры, правила и требования настоящего Декрета-закона, а Контролёра или Обработчика — соблюдать надлежащие меры, применяемые судебным или регулирующим органом соответствующего государства и закреплённые договором; b. Субъект данных дал прямое согласие на передачу его Персональных данных за пределы Государства, если передача не противоречит общественным интересам или интересам безопасности Государства; c. передача необходима для исполнения обязанностей, установления, осуществления или защиты прав перед судебными органами; d. передача необходима для заключения или исполнения договора между Контролёром и Субъектом данных либо между Контролёром и третьим лицом в интересах Субъекта данных; e. передача необходима для осуществления международного судебного сотрудничества; f. передача необходима для защиты общественных интересов. 2. Исполнительный регламент устанавливает правила и условия пункта 1, соблюдаемые при передаче данных за пределы Государства.
Статья 24
Редакционный перевод — неофициальный текстПостоянная ссылка →1. Если Субъект данных полагает, что нарушен настоящий Декрет-закон либо Контролёр или Обработчик обрабатывает его Персональные данные с нарушением установленных Бюро правил и процедур, он вправе подать жалобу в Бюро. 2. Бюро принимает и рассматривает такую жалобу во взаимодействии с Контролёром и Обработчиком. 3. Если доказано нарушение Контролёром или Обработчиком настоящего Декрета-закона либо решений по его реализации, Бюро применяет административные взыскания, предусмотренные статьёй 26.
04
Статус публикации
Покрытие по языкам
- RU
- 31 / 31 · 100%
- EN
- 31 / 31 · 100%
- AR
- 31 / 31 · 100%
- 中文
- 31 / 31 · 100%
Статус источника и перевода
Официальный арабский текст является определяющим; английский перевод опубликован на государственном портале. Русский и китайский — редакционные переводы SGC.
Юридическая проверка
Юридико-редакционная проверка структуры и сферы действия завершена; перевод не сертифицирован как официальный. · 17 августа 2026 г.
Условия перепубликации
Официальный документ: публикация опирается на исключение для официальных документов в статье 3 Федерального декрет-закона № 38/2021. Условия доступа к сайту-источнику применяются отдельно.
История изменений
- 16 августа 2026 — импортирована версия официального источника.
- 17 августа 2026 — проверены классификация, сфера действия, статус перевода и полнота публикации.
06
Официальный первоисточник
Federal Decree-Law No. 45 of 2021
Официальный документ: публикация опирается на исключение для официальных документов в статье 3 Федерального декрет-закона № 38/2021. Условия доступа к сайту-источнику применяются отдельно.
Проверить официальный текст ↗
+7 (495) 221 31 46