Цифровая трансформация государственного управления в Российской Федерации: особенности совершенствования законодательства о защите персональных данных
Статья рассматривает недавние изменения в российском законодательстве, которое регулирует защиту персональных данных. Формирование эффективной и непротиворечивой правовой системы защиты информации о физических лицах должно быть одним из основных стратегических приоритетов государственной информационной политики. Для более эффективной работы правовых механизмов, регулирующих оборот и защиту персональных данных, необходимо также уделять внимание и повышению прозрачности для владельцев личной информации ее обработки и передачи, выработать подходы к вопросу выплат компенсаций пострадавшим от утечек таких данных. Этот подход позволит повысить качество и эффективность правовой защиты персональных данных. Повышение информационной безопасности рассматриваемой области положительным образом скажется на улучшении эффективности государственного управления.
Ключевые слова: персональные данные, права человека, защита информации, государственное управление, законодательство о персональных данных, информационное право, цифровизация государственного управления, правовая защита персональных данных, конституционные права, защита конституционных прав.
The article examines recent changes in Russian legislation that regulates the protection of personal data. The formation of an effective and consistent legal system for the protection of information about individuals should be one of the main strategic priorities of the state information policy. For more effective operation of legal mechanisms regulating the turnover and protection of personal data, it is also necessary to pay attention to increasing transparency for the owners of personal information in its processing and transmission, as well as to develop approaches to the issue of compensation to victims of leaks of such data. This approach will improve the quality and effectiveness of the legal protection of personal data. Improving the information security of the area under consideration will have a positive impact on improving the efficiency of public administration.
Key words: personal data, human rights, information protection, public administration, legislation on personal data, information law, digitalization of public administration, legal protection of personal data, constitutional rights, protection of constitutional rights.
Автоматизированная обработка персональных данных и использование сети Интернет <1> привели к тому, что доступ к ним злоумышленников упростился. В связи с этим участились атаки на информационную инфраструктуру, в том числе с целью завладения информацией о гражданах, вопрос их правовой защиты должен являться одним из приоритетов государственной информационной политики <2>. Это обусловлено исключительной ценностью для государства сведений о физических лицах, а также чувствительностью такой информации к утечкам.
--------------------------------
<1> Антонова В.В. Проблемы и решения правового регулирования защиты персональных данных // Учет и контроль. 2022. N 3. С. 15 - 17.
<2> Бочарникова А.Д. Модернизация государственного управления в условиях цифровизации общества // 25 лет конституционного развития России и проблемы государственного управления: Мат. межвузовской науч.-практ. конференции (г. Краснодар, 12 декабря 2018 г.). Краснодар: Кубанский государственный университет. 2018. С. 246 - 249.
По мнению иностранных исследователей, пандемия COVID-19 стала тем фактором, который ускорил цифровизацию не только бизнеса, но и государства <3>, кроме этого, в своих работах они отмечают, что вынужденная цифровизация повлияла на отношение властей к применению новых технологий в государственном управлении <4>. Еще одним вопросом, который зарубежные авторы рассматривают в своих научных работах, является проблема роста объемов сбора медицинских данных физических лиц из-за использования цифровых технологий во время пандемии COVID-19. Это вызвало множество научных дискуссий относительно правового режима собираемой информации как за границей <5>, так и в нашей стране.
--------------------------------
<3> Moser-Plautz B. COVID-19 and digitalization: The great acceleration // Sciencedirect.
<4> Barrutia J.M. Effect of the COVID-19 pandemic on public managers' attitudes toward digital transformation // Technology in Society. 2021. Vol. 67. P. 101 - 776.
<5> Amankwah-Amoah J. COVID-19 and digitalization: The great acceleration // Journal of Business Research. 2021. Vol. 136. P. 602 - 611.
Как было сказано выше, новые технологии в значительной мере повлияли и на государственное управление <6>, цифровизация которого по многим направлениям <7> в последние годы все сильнее набирает обороты <8>, что несет в себе различные риски, о чем пишут в своих работах отечественные юристы-исследователи <9>. Также они отмечают, что информационная безопасность должна стать важным приоритетом информационной политики государства <10>, кроме этого, в некоторых научных изысканиях указывается на недостаточность проработки вопросов, связанных с цифровой трансформацией и на уровне бизнеса <11>. Это подтверждает необходимость усиления внимания государства к этой области и ее регулированию по причине возникающих сложностей с саморегулированием. Цель настоящего исследования - выявить направления и особенности изменения правового регулирования оборота персональных данных за последние годы.
--------------------------------
<6> Николаева К.С. Цифровизация государственного управления как условие снижения транзакционных издержек в сфере публичного управления // Современный город: власть, управление, экономика. 2021. Т. 1. С. 40 - 47.
<7> Панина О.В., Красюкова Н.Л., Дорофеев А.Н. [и др.]. Выявление направлений совершенствования государственного управления за счет цифровизации государственного управления // Цифровизация государственного управления. М.: Прометей, 2023. С. 210 - 294.
<8> Кудина М.В., Ишеков К.А., Ленков И.Н. Теории и практики государственного управления в современных условиях (итоги работы секции ежегодной научной конференции "Ломоносовские чтения" в 2021 г.) // Вестник Московского университета. Серия 21: Управление (государство и общество). 2021. N 2. С. 67 - 102.
<9> Зубарев С.М. Правовые риски цифровизации государственного управления // Актуальные проблемы российского права. 2020. N 6 (115). С. 23 - 32.
<10> Гринько С.Д. Противодействие посягательствам на информационную безопасность // Право и государство: теория и практика. 2020. N 3 (183). С. 246 - 249.
<11> Корецкий А.С. Управление процессами трансформации предприятия в условиях цифровой экономики // Вестник Московского университета. Серия 21: Управление (государство и общество). 2021. N 1. С. 48 - 63.
Говоря об информационной безопасности государственных органов в контексте цифровизации, нужно упомянуть о том, что этот вопрос в своих работах поднимают многие отечественные правоведы. Т.А. Полякова в своих исследованиях пишет: "Также краткосрочным мероприятием по совершенствованию регуляторной среды обеспечения информационной безопасности является утверждение требований к устойчивости и безопасности сетей связи и оборудования органов государственной власти" <12>. Таким образом, цифровизация государственного управления требует всестороннего подхода и адаптации действующего законодательства к изменениям в общественных отношениях.
--------------------------------
<12> Полякова Т.А., Бойченко И.С. Информационная безопасность через призму национального проекта "цифровая экономика": правовые проблемы и векторы решений // Право и государство: теория и практика. 2019. N 2 (170). С. 97 - 100.
Эффективность государственного управления зависит от множества различных факторов, но основополагающим и одним из ключевых является то, сможет ли государство выстроить хорошо работающий непротиворечивый механизм оборота и защиты персональных данных и осуществить трансформацию права. Вот что об этом пишет А.А. Тедеев: "Возникает вопрос уже не о поиске юридических конструкций, которые бы позволили эффективно регламентировать отдельные особенности регулируемых соответствующей отраслью права общественных отношений, частично происходящих в киберпространстве (или отягощенных существенными информационными элементами), а о полной трансформации самих таких регулируемых общественных отношений, а значит, и внутренней организации, соответствующей новым вызовам системы права" <13>. Важной особенностью такой трансформации права должен быть баланс между интересами государства и соблюдением прав граждан, особенно это относится к конституционным правам.
--------------------------------
<13> Тедеев А.А. К вопросу о трансформации системы права в условиях развития информационно-коммуникационных технологий: постановка проблемы // Информационное пространство: обеспечение информационной безопасности и право: Сб. науч. трудов / Под ред. Т.А. Поляковой, В.Б. Наумова, А.В. Минбалеева. М.: ИГП РАН, 2018. С. 3.
В 2022 г. были внесены важные изменения в Федеральный закон от 27 июля 2006 г. N 152-ФЗ "О персональных данных" <14>, часть из которых вступила в силу с 1 сентября 2022 г., а часть - с 1 марта 2023 г. Новые положения, начавшие действовать с 1 сентября 2022 г., расширили действие федерального законодательства в области защиты информации о физических лицах, теперь его положения будут распространяться и на операторов персональных данных, находящихся за рубежом, которые осуществляют их обработку на основании договора с гражданином России или с его согласия. В этом появилась схожесть с общеевропейским законодательством. Рассматриваемый нормативно-правовой акт закрепляет обязательное начиная с марта 2023 г. уведомление государственного регулятора операторами персональных данных о случаях передачи персональных данных иностранному оператору для обработки. Кроме этого, регламентируются требования для трансграничной передачи. Регулятор, получив уведомление о желании оператора персональных данных осуществить их трансграничную передачу, может ограничить или запретить ее с целью, например, обеспечения безопасности государства.
--------------------------------
<14> Федеральный закон от 14 июля 2022 г. N 266-ФЗ "О внесении изменений в Федеральный закон "О персональных данных", отдельные законодательные акты Российской Федерации и признании утратившей силу части четырнадцатой статьи 30 Федерального закона "О банках и банковской деятельности" // Российская газета. 2022. 20 июля.
Таким образом, государство усиливает контроль за трансграничными информационными потоками информации о своих гражданах, что будет способствовать улучшению информационной безопасности государства и защищенности данных о его гражданах.
Однако данная мера работала бы более эффективно в случае, если помимо уведомления государственных органов владелец персональных данных также получал бы уведомление о трансграничной передаче своих данных явным способом. Это позволило бы физическим лицам более полно контролировать передачу информации о себе и положительным образом сказалось бы на реализации права человека на защиту частной жизни.
Еще одним нововведением в соответствии с Приказом Роскомнадзора от 28 октября 2022 г. N 179 <15> стало то, что оператор персональных данных при уничтожении обрабатываемой информации о физических лицах обязан составлять об этом акт в соответствии с требованиями регулятора. Эта мера позволит лучше контролировать процедуру уничтожения персональных данных.
--------------------------------
<15> Приказ Роскомнадзора от 28 октября 2022 г. N 179 "Об утверждении требований к подтверждению уничтожения персональных данных" // Министерство юстиции Российской Федерации.
Теперь оператор персональных данных начиная с 1 марта 2023 г. обязан уведомлять Роскомнадзор о возникшем инциденте, повлекшем утечку персональных данных, через государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы (ГосСОПКА), а также определять степень вреда, который может быть причинен утечкой охраняемой информации. Законодатель выделяет три степени потенциального вреда из-за утечки персональных данных: высокий, средний и низкий, в зависимости от того, какие виды охраняемой информации обрабатывались <16>. Важной особенностью рассмотренного правового механизма является то, что оценка производится на основании критериев, представленных в Приказе регулятора, силами сотрудников оператора персональных данных. С одной стороны, такой подход позволяет оператору понимать степень важности хранимых данных. Однако это же может привести к тому, что в случае, если потенциальный ущерб от утечки невелик, у того, кто обрабатывает персональные данные, есть риск возникновения обманчивой иллюзии, что можно уделять меньше внимания обеспечению безопасности охраняемых сведений, чем в случае, когда возможный ущерб более высок. Это противоречит тому, что действующее законодательство требует максимально эффективно подходить к защите любых персональных данных. Такое категорирование возможного вреда от разглашения информации о физических лицах является достаточно неоднозначным и может в будущем спровоцировать увеличение числа утечек персональных данных из-за снижения качества их защиты. Методика определения вреда от утечек информации о физических лиц, безусловно, нужна, но она не должна влиять на мотивацию оператора защищать персональные данные. Эта оценка должна осуществляться профильными сторонними организациями или же регулятором. Такой подход позволит исключить ситуацию с возможным занижением последствий утечки информации со стороны оператора персональных данных. Следовательно, эта правовая новелла требует доработки по причине неоднозначности и возможной неэффективности.
--------------------------------
<16> Приказ Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 27 октября 2022 г. N 178 "Об утверждении Требований к оценке вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона "О персональных данных" // Официальное опубликование правовых актов.
Рассматривая последние изменения в законодательстве, направленные на защиту персональных данных, можно сделать вывод о том, что трансформация права продолжается, государство продолжает выстраивать современный правовой механизм регулирования оборота персональных данных в условиях цифровизации. Постоянные утечки информации о физических лицах привели к тому, что происходит ужесточение законодательства и усиление роли контролирующих органов в этой области.
Однако для повышения эффективности трансформации права в области защиты информации о физических лицах следует не только ужесточать санкции и усиливать роль контролирующих органов, но и расширять информирование владельцев персональных данных как о различных инцидентах, связанных с информацией о них, так и о том, кому и куда передаются их данные, с какими целями и для чего. Такой подход повысит прозрачность обработки персональных данных для их субъекта, что положительно скажется на информированности субъекта персональных данных.
Таким образом, выстраивание непротиворечивого и хорошо работающего механизма правовой защиты персональных данных позволит повысить эффективность государственного управления в условиях цифровой трансформации.




