Հայաստանի Հանրապետության Սահմանադրությունը սահմանում է անձնական տվյալների պաշտպանության իրավունքը։ Հայաստանում անձնական տվյալների հետ կապված հարաբերությունները հիմնականում կարգավորվում են «Անձնական տվյալների պաշտպանության մասին» ՀՀ օրենքով։
Ինչո՞ւ է անձնական տվյալների պաշտպանությունը կարևոր բիզնեսի համար
Գաղտնիությունը և անձնական տվյալների պաշտպանությունը դարձել են կարևորագույն իրավական հարցեր այն բիզնեսների, տեխնոլոգիական ընկերությունների, տվյալների կենտրոնների և այլ կազմակերպությունների համար, որոնք մշակում են անձնական տվյալներ։
Օրինակ՝ ընկերությունը կարող է մշակել անձնական տվյալներ, երբ այն՝
- մատակարարում է ապրանքներ և մատուցում է ծառայություններ հաճախորդներին,
- վարում է հաճախորդների տվյալների բազաներ,
- շահագործում է կայք կամ բջջային հավելված,
- ուղարկում է մարքեթինգային հաղորդագրություններ,
- օգտագործում է ամպային տեխնոլոգիաների վրա հիմնված ծրագրային ապահովում,
- իրականացնում է վճարումներ,
- օգտագործում է հաճախորդների հետ հարաբերությունների կառավարման (CRM) կամ մարդկային ռեսուրսների կառավարման (HR) համակարգեր,
- գրանցում է այցելուներին կամ օգտագործում տեսահսկման համակարգեր (CCTV),
- իրականացնում է հաճախորդների պատշաճ ուսումնասիրություն (due diligence),
- ստանում է ինքնակենսագրականներ (CV), աշխատանքի ընդունում աշխատակիցների և կառավարում աշխատանքային հարաբերությունները,
- անձնական տվյալները փոխանցում է փոխկապակցված անձանց, կատարողների կամ այլ երրորդ անձանց։
Հետևաբար, տվյալների պաշտպանությունը պետք է ներառվի ընկերության առօրյա իրավական, գործառնական և բիզնես գործընթացների մեջ։
Գաղտնիության ապահովման՝ պատշաճ կերպով մշակված համակարգը կարող է օգնել կազմակերպությանը պարզելու թե ինչ անձնական տվյալներ է այն մշակում, որոնք են մշակման նպատակներն ու իրավական հիմքերը, որտեղ են պահվում անձնական տվյալները, ովքեր ունեն դրանց հասանելիություն, որքան ժամանակ են դրանք պահպանվում, ինչպես նաև՝ արդյոք անձնական տվյալների մշակումը, տվյալների բացահայտումը կամ միջազգային փոխանցումը համապատասխանում են կիրառելի իրավական պահանջներին։
Հայաստանի բիզնեսների համապատասխանությունը GDPR-ին
ԵՄ Տվյալների պաշտպանության ընդհանուր կանոնակարգը (GDPR) նույնպես կարող է կիրառելի լինել Հայաստանում հիմնադրված կազմակերպությունների նկատմամբ՝ կախված նրանց գործունեության բնույթից կամ այն հանգամանքից, թե ում են առաջարկում ապրանքներ կամ ծառայություններ։
GDPR-ը հատկապես արդիական է այն Հայաստանում հիմնադրված այն բիզնեսների համար, որոնք ապրանքներ կամ ծառայություններ են առաջարկում Եվրոպական միության տարածքում գտնվող անձանց կամ իրականացնում են ԵՄ-ում գտնվող անձանց վարքագիծի մշտադիտարկում։
Հիմք ընդունելով GDPR-ի արտատարծքային կիրառումը՝ Հայաստանում գրանցված լինելն ինքնաբերաբար հայկական կազմակերպությանը դուրս չի թողնում GDPR-ի կարգավորման շրջանակից և հայկական ընկերությունը պետք է գնահատի, թե արդյոք GDPR-ը կիրառելի է իր գործունեության նկատմամբ։
Անձնական տվյալների միջազգային փոխանցումներ
Անձնական տվյալների միջազգային փոխանցումները հատկապես արդիական են տեխնոլոգիական ընկերությունների և այն բիզնեսների համար, որոնք օգտագործում են ամպային սերվերներ, ծրագրային հարթակներ կամ օգտվում են Հայաստանից դուրս գտնվող այլ ծառայություններից։
«Անձնական տվյալների պաշտպանության մասին» ՀՀ օրենքը սահմանում է հատուկ պահանջներ՝ այլ պետություններ անձնական տվյալների փոխանցման համար։ Կախված հանգամանքներից՝ փոխանցումը կարող է թույլատրվել տվյալների սուբյեկտի համաձայնության կամ օրենքով սահմանված այլ պայմանների հիման վրա։ Օրենքը նաև կարգավորում է պաշտպանության բավարար մակարդակ ունեցող երկրներ փոխանցումները, ինչպես նաև այն դեպքերը, որոնք պահանջում են թույլտվություն և պայմանագրային երաշխիքներ։
Բիզնեսները պետք է պարզեն, թե որտեղ են պահվում անձնական տվյալները, որտեղից է դրանց հասանելիություն ապահովվում, որ երրորդ կողմերն են դրանք ստանում, և արդյոք միջազգային փոխանցումները համապատասխանում են կիրառելի իրավական պահանջներին։
Տվյալների մշակման պայմանագրեր
Երբ ընկերությունը ներգրավում է մեկ այլ կազմակերպության՝ իր անունից անձնական տվյալներ մշակելու համար, հարաբերությունները պետք է դիտարկվեն տվյալների պաշտպանության տեսանկյունից։
Կախված գործող օրենսդրությունից և կողմերի համապատասխան դերերից, կարող է պահանջվել տվյալների մշակման պայմանագիր։
Նման պայմանագրերով կարող են կարգավորվել մշակման շրջանակը և նպատակը, կողմերի պատասխանատվությանը, գաղտնիությունը, անվտանգության միջոցառումները, ենթամշակողների ներգրավումը, տվյալների սուբյեկտների հարցումների հետ կապված օժանդակությունը, տվյալների խախտման մասին ծանուցումը և անձնական տվյալների ոչնչացումը։
Գաղտնիություն և արհեստական բանականություն
Արհեստական բանականության (ԱԲ) աճող կիրառումը բիզնեսների համար ստեղծում է գաղտնիության և անձնական տվյալների պաշտպանության հետ կապված նոր հարցեր։
Հետևաբար, ԱԲ կառավարումը պետք է դիտարկվի գաղտնիության, կիբեռանվտանգության և պայմանագրային ռիսկերի հետ միասին։
ԱԲ գործիքներ կիրառող կազմակերպությունները պետք է գնահատեն.
- ինչ անձնական տվյալներ են մուտքագրվում ԱԲ համակարգերում,
- արդյոք մշակվում է աշխատողների, հաճախորդների անձնական տվյալները կամ գաղտնի տեղեկատվությունը,
- որտեղ են պահվում կամ փոխանցվում անձնական տվյալները,
- արդյոք ԱԲ մատակարարը օգտագործում է տրամադրված աանձնական տվյալները լրացուցիչ նպատակներով,
- ինչ պայմանագրային պաշտպանություն և տվյալների մշակման պայմաններ են կիրառվում,
- ով կարող է հասանելիություն ունենալ ԱԲ-ի կողմից ստեղծված կամ ԱԲ-ի կողմից մշակված տվյալներին,
- որքան ժամանակ են պահպանվում անձնական տվյալները և երբ են դրանք ոչնչացվում,
- անձնական տվյալների պաշտպանություն՝ նախագծման փուլում, և տվյալների պաշտպանություն՝ ըստ նախանշված կարգավորումների՝ GDPR-ի կիրառելիության դեպքերում,
- արդյոք նախատեսվող մշակումը համատեղելի է կիրառելի գաղտնիության և տվյալների պաշտպանության օրենսդրական պահանջների հետ։
Տվյալների պաշտպանության համապատասխանություն սթարթափների և տեխնոլոգիական ընկերությունների համար
Գաղտնիության հարցերը ցանկալի է լուծվեն ընկերության զարգացման վաղ փուլում։
Սթարթափների և տեխնոլոգիական ընկերությունների համար անձնական տվյալների պաշտպանության հետ կապված հարցերը կարող են առաջանալ հետևյալ փուլերում՝
- ապրանքի մշակում,
- օգտատիրոջ գրանցում և հաշվի կառավարում,
- հաճախորդի ինտեգրում և ինքնության ստուգում,
- վերլուծական և գովազդային տեխնոլոգիաների կիրառում,
- երրորդ կողմի API-ների և ծրագրային ապահովման ինտեգրում,
- արհեստական բանականության գործիքների և ավտոմատացված համակարգերի օգտագործում։
Գաղտնիության պահանջները ապրանքի, պայմանագրերի և ներքին գործընթացների մեջ ի սկզբանե ինտեգրելը ապահովում է օրենսդրական պահանջներին համապատասխանությունը և բիզնեսի աճին զուգընթաց նվազեցնում է հետագա ծախսատար վերակառուցման անհրաժեշտությունը։
Գաղտնիության և անձնակն տվյալների պաշտպանության ծառայություններ
ԷլՈւայ իրավաբանական գրասենյակը տրամադրում է իրավաբանական խորհրդատվություն գաղտնիության և անձնական տվյալների պաշտպանության հարցերի վերաբերյալ, Հայաստանի Հանրապետության օրենսդրության և GDPR-ի հիման վրա։
ԷլՈւայ իրավաբանական գրասենյակը, որի կառավարող գործընկերը հավաստագրված տեղեկատվության գաղտնիության մասնագետ է Եվրոպայում (CIPP/E), աջակցում է բիզնեսներին՝ գնահատելու GDPR-ի հետ կապված պարտավորությունները և կատարելու գաղտնիության ու անձնական տվյալների պաշտպանության պահանջները՝ կապված Հայաստանում իրականացվող և միջազգային բիզնես գործունեության հետ։
Մեր ծառայությունները մասնավորապես ներառում են.
- գաղտնիության և անձնական տվյալների պաշտպանության իրավական համապատասխանության ստուգում
- անձնական տվյալների պաշտպանության համապատասխանության խորհրդատվություն
- գաղտնիության քաղաքականության և ներքին փաստաթղթերի մշակում և վերանայում
- գաղտնիության և անձնական տվյալների պաշտպանությանը վերաբերող պայմանագրերի վերանայում, մշակում և բանակցություններ, ներառյալ անձնական տվյալների փոխանցման պայմանագրեր
- անձնական տվյալների միջսահմանային փոխանցումներ
- անձնական տվյալների պաշտպանության ազդեցության գնահատումների (DPIA) անցկացման իրավաբանական աջակցություն։
Հաճախ տրվող հարցեր
Ի՞նչ է անձնական տվյալը։
Անձնական տվյալը ֆիզիկական անձին վերաբերող ցանկացած տեղեկություն է, որը թույլ է տալիս կամ կարող է թույլ տալ ուղղակի կամ անուղղակի կերպով նույնականացնել տվյալ անձին։
Անձնական տվյալ կարող է լինել անձի անունը, ազգանունը, նույնականացման համարը, էլեկտրոնային փոստի հասցեն, հեռախոսահամարը և այլն։ Օրինակ, Breyer v Bundesrepublik Deutschland գործով (Գործ C-582/14) Եվրոպական միության արդարադատության դատարանը (CJEU) վճռում նշել է, որ դինամիկ IP-հասցեն, որը գրանցվում է առցանց մեդիա ծառայություններ մատուցողի կողմից այն պահին, երբ անձն այցելում է տվյալ մատակարարի կողմից հանրությանը հասանելի դարձված կայք, համարվում է անձնական տվյալ։
Ի՞նչ է կեղծանունավորված (pseudonymous) տվյալը։
Կեղծանունավորված տվյալը անձնական տվյալ է, որը մշակվել է այնպես, որ առանց լրացուցիչ տեղեկատվության օգտագործման հնարավոր չէ այն վերագրել կոնկրետ անձի։
Սակայն, կեղծանունավորումը չի դարձնում տվյալները անանուն, տվյալները շարունակում են համարվել անձնական տվյալներ և ենթակա են տվյալների պաշտպանության վերաբերյալ կիրառելի օրենսդրությանը։
Կեղծանունավորումը իրականացվում է նույնականացնող տեղեկատվությունը տվյալներիից առանձնացնելու միջոցով՝ միաժամանակ պահպանելով լրացուցիչ տեղեկատվության միջոցով անձին կրկին նույնականացնելու հնարավորությունը։ Այն սովորաբար կիրառվում է որպես անվտանգության միջոց՝ անձնական տվյալների մշակման հետ կապված ռիսկերը նվազեցնելու նպատակով։
Ո՞րն է «Անձնական տվյալների պաշտպանության մասին» ՀՀ օրենքի և GDPR-ի միջև տարբերությունը։
«Անձնական տվյալների պաշտպանության մասին» ՀՀ օրենքը և Տվյալների պաշտպանության ընդհանուր կանոնակարգը (GDPR) սահմանում են անձնական տվյալների մշակման և պաշտպանության կարևոր սկզբունքներ, սակայն դրանք նույնական կարգավորումներ չեն և բոլոր հարցերը չեն կարգավորում նույն կերպ։
Տարբերություններ կարող են առկա լինել, մասնավորապես, անձնական տվյալների մշակման իրավական հիմքերի, անձնական տվյալների պաշտպանության պատասխանատուի (DPO) նշանակման, կազմակերպչական և փաստաթղթավորման պարտավորությունների, տվյալների միջազգային փոխանցումների, և վերահսկող մարմինների հետ փոխգործակցության վերաբերյալ պահանջներում։
Այն բիզնեսները, որոնց նկատմամբ կիրառելի են և՛ ՀՀ օրենսդրությունը, և՛ GDPR-ը, պետք է առանձին գնահատեն յուրաքանչյուր կարգավորման ներքո իրենց պարտավորությունները։ Մի կարգավորմանը համապատասխանելը ինքնին չի նշանակում, որ բիզնեսը նաև համապատասխանում է մյուսի պահանջներին։
Արդյո՞ք Հայաստանում գործող ընկերությանն անհրաժեշտ է գաղտնիության քաղաքականություն։
Գաղտնիության քաղաքականությունը բիզնեսի տվյալների պաշտպանության համակարգի կարևոր բաղադրիչ է, հատկապես այն դեպքում, երբ ընկերությունը անձնական տվյալներ է հավաքում կամ մշակում իր կայքի, հավելվածի և առցանց ծառայությունների շրջանակում։
Միևնույն ժամանակ, միայն գաղտնիության քաղաքականության առկայությունը չի ապահովում անձնական տվյալների պաշտպանության օրենսդրության պահանջներին համապատասխանությունը։ Բիզնեսը պետք է նաև գնահատի տվյալների մշակման իր գործունեությունը, կիրառելի իրավական հիմքերը, տվյալների պահպանման ժամկետները, ներքին ընթացակարգերը, տվյալների հասանելիությունը աշխատակիցներին, ծառայություններ մատուցողների և այլ երրորդ անձանց հետ պայմանագրային հարաբերությունները, անվտանգության միջոցառումները, տվյալների փոխանցումները և այլ կիրառելի իրավական պահանջները։
Արդյո՞ք ընկերությունը պետք է նշանակի անձնական տվյալների պաշտպանության պատասխանատու (DPO):
Այն բիզնեսները, որոնց վրա տարածվում է GDPR-ը պետք է գնահատեն անձնական տվյալների պաշտպանության պատասխանատուի պարտադիր նշանակման պարտավորությունը՝ հաշվի առնելով տվյալների մշակման հիմնական գործունեության բնույթը, ծավալն ու նպատակները, ինչպես նաև մշակվող անձնական տվյալների տեսակները և կիրառելի այլ չափանիշները։
«Անձնական տվյալների պաշտպանության մասին» ՀՀ օրենքը կազմակերպությունների համար չի սահմանում անձնական տվյալների պաշտպանության պատասխանատու (DPO) նշանակելու ընդհանուր պահանջ։
Կարո՞ղ են արդյոք անձնական տվյալները փոխանցվել Հայաստանից դուրս։
Անձնական տվյալների՝ Հայաստանից այլ երկիր փոխանցումը պահանջում է իրավական համապատասխանության գնահատում։ Այդպիսի դեպքեր կարող են լինել օրինակ երբ տվյալները փոխանցվում են արտասահմանյան ամպային ծառայություն մատուցողին։
«Անձնական տվյալների պաշտպանության մասին» ՀՀ օրենքը սահմանում է անձնական տվյալների անդրսահմանային փոխանցման նկատմամբ կիրառելի պահանջներ, այդ թվում՝ տվյալների պաշտպանության բավարար մակարդակի և փոխանցումը թույլատրող համապատասխան հիմքերի վերաբերյալ պահանջներ։
Եթե կազմակերպության նկատմամբ կիրառելի է նաև GDPR-ը, անհրաժեշտ է առանձին գնահատել GDPR-ի՝ անձնական տվյալների միջազգային փոխանցման վերաբերյալ պահանջները։