Про Національну комісію з питань захисту персональних даних та доступу до публічної інформації
Опис законопроєкту
Законопроєкт розроблений з метою наближення законодавства України до європейських стандартів для контрольних органів у сфері захисту персональних даних у відповідності до Загального регламенту – General Data Protection Regulation, GDPR2.
Пропонується створити Національну комісію з питань захисту персональних даних та доступу до публічної інформації (далі – Нацкомісія), визначити її статус, повноваження, засади організації та порядок діяльності.
В результаті проведення антикорупційної експертизи законопроєкту, Інститут законодавчих ідей виявив у його положеннях низку корупціогенних факторів.
Резюме
1.1. Інспекторам Нацкомісії надається право проводити перевірки без будь-якого спеціального рішення та за умови пред’явлення тільки службового посвідчення.1.2. Встановлення суттєвих розмірів штрафів за невиконання рішень Нацкомісії без визначення чітких критеріїв обрання між мінімальним та максимальним розміром санкції.1.3. Нацкомісія зможе на власний розсуд продовжувати строк проведення перевірки.2. Вживання оціночних понять може обмежити доступ громадських об’єднань до Громадської ради Нацкомісії. |
Повний аналіз корупціогенних факторів
1. Надмірні дискреційні повноваження без чіткої регламентації їх реалізації
1.1. Законопроєктом пропонується наділити Нацкомісію надмірними повноваженнями, які неможливо буде контролювати.
Згідно з частиною 7 статті 46 законопроєкту інспекторам Нацкомісії надається право проводити перевірки без будь-якого спеціального рішення або направлення на їх проведення. Перевіряючі мають лише пред’явити службове посвідчення інспектора Національної комісії або уповноваженого працівника Національної комісії.
Інспектор або уповноважений працівник, керівник групи працівників, яка здійснює перевірку, має скласти довідку про початок перевірки. Форма довідки про початок перевірки затверджується Національною комісією. Довідка про початок перевірки надається суб’єкту контролю при першій комунікації з ним.
Згода суб’єкта контролю на перевірку та присутність його керівника або уповноваженої особи під час проведення перевірки не обов’язкова, крім випадків, коли перевірка здійснюється за місцем фактичного провадження діяльності суб’єкта підприємницької діяльності, якщо це місце є житлом.
Таким чином, законопроєктом пропонується вивести Нацкомісію з під дії Закону України «Про основні засади державного нагляду (контролю) у сфері господарської діяльності» (зміни до статті 2). Більше того, законопроєктом пропонується завчасно не повідомляти інформацію про дати планових перевірок суб’єктам контролю (частина 3 статті 46 законопроєкту).
Все наведене вище свідчить про наділення Нацкомісії надмірними дискреційними повноваженнями при проведенні перевірок, що є корупційним ризиком. Створються можливості зловживань з метою отримання неправомірної вигоди за “сприятливі умови” перевірок, або ж взагалі як умову їх непроведення.
З метою усунення корупційних ризиків рекомендуємо унормувати порядок проведення перевірок Нацкомісії за вимогами Закону України «Про основні засади державного нагляду (контролю) у сфері господарської діяльності» та узгодити норми законопроєкту із положеннями вказаного закону.
1.2. Законопроєктом пропонується встановити штрафи за невиконання рішень Нацкомісії без чітких критеріїв обрання між мінімальним та максимальним розміром санкції.
Відповідно до частини 5 статті 43 законопроєкту
“Невиконання рішення в частині зобов’язання вчинити дії у встановлений строк тягне за собою накладення штрафу на фізичних осіб в розмірі від 20 000 до 100 000 гривень, на юридичних осіб в розмірі від 0,5% до 1% загального річного обороту такої юридичної особи за рік, який передує року винесення рішення Національної комісії, але не менше ніж три тисячі неоподаткованих мінімумів доходів громадян.
Кожне повторне невиконання рішення Національної комісії тягне за собою накладення штрафу у розмірі двохсот відсотків від розміру раніше накладеного штрафу”.
Згідно з частиною 2 статті 44 законопроєкту
“Відмова суб’єкта контролю та/або посадових (службових) осіб суб’єкта контролю від допуску до перевірки на інших підставах, ніж визначені в частині сьомій статті 46, не дозволяється та тягне за собою накладення штрафу на фізичних осіб в розмірі від 20 000 до 100 000 гривень, на юридичних осіб в розмірі від 0,5% до 1% загального річного обороту такої юридичної особи за рік, який передує року винесення рішення Національної комісії, але не менше ніж три тисячі неоподаткованих мінімумів доходів громадян.”
Слід зазначити, що розмір штрафу у вигляді відсотка від річного обороту юридичної особи може різнитися в рази, в залежності від оборотів суб’єкта відповідальності. Різниця між 0,5% та 1% від загального річного обороту може бути дуже суттєвою. Водночас, законопроєктом не визначені критерії чи обставини, які будуть підставою для обрання нижчої чи вищої межі визначеної санкції. Це означає, що суб’єкт правозастосування зможе на власний розсуд визначати призначити штраф у 0,5% чи 1% від загального річного обороту. Вказане сприяє виникненню корупційних ризиків та зловживань, зокрема вимаганню неправомірної вигоди як умови призначення меншої суми штрафу, особливо зважаючи, що розмір такої неправомірної вигоди буде значно меншим за потенційний штраф.
З метою усунення корупційних ризиків рекомендуємо чітко визначити критерії між обранням мінімального та максимального розміру санкції.
1.3. Нацкомісія зможе на власний розсуд визначати тривалість перевірки, продовжуючи її на власний розсуд.
Законопроєктом пропонується встановити тривалість перевірки в сфері захисту персональних даних до 180 днів з моменту її початку, яка може бути продовжена у разі, якщо суб’єкт контролю не співпрацює з Нацкомісією (частина 10, 11 статті 46).
По-перше, відсутня конкретизація в яких саме днях визначається тривалість перевірки – календарних чи робочих.
По-друге, строк перевірки у 180 днів є надто тривалим, що буде надмірним тягарем для тих, кого перевірятимуть.
По-третє, законопроєктом не визначено, які саме дії визнаватимуться “неспівпрацею” з Нацкомісією.
По-четверте, не визначено на який строк може бути продовжено перевірку у разі “неспівпраці” з Нацкомісією.
Усі вказані недоліки наділяють Нацкомісію надмірними дискреційними повноваженнями на власний розсуд визначати тривалість перевірок. Це сприяє виникненню корупційних ризиків та зловживань Нацкомісії. Наприклад, ознаки “співпраці” можуть встановлюватися лише за підстави отримання неправомірної вигоди.
Рекомендуємо зменшити строки проведення перевірок та чітко визначити випадки та підстави їх продовження.
2. Необґрунтоване використання оціночних понять
Вживання оціночних понять сприятиме тому, що до Громадської ради Нацкомісії зможуть потрапити лише “потрібні” громадські об’єднання та творчі спілки.
Нормами частини 3 статті 47 законопроєкту встановлюються вимоги до громадських об’єднань та творчих спілок у сфері захисту персональних даних щодо можливості подання кандидатур на посаду члена Громадської ради.
Право подавати свої кандидатури пропонується надати громадським об’єднанням та творчим спілкам, які активно діють у зазначених сферах не менше трьох років (організовують щонайменше двічі на рік громадські заходи щодо проблем, які існують у сфері захисту персональних даних та/або доступу до публічної інформації, ініціюють публічні обговорення актуальних питань, публічні дискусії з професійних питань тощо) та мають серед своїх членів авторитетних експертів у сфері захисту персональних даних та/або доступу до публічної інформації осіб.
У вказаному положенні вжиті оціночні поняття “активно діють” та “авторитетних експертів”, які на практиці можуть трактуватися довільно. Вказане сприяє виникненню корупційних ризиків та зловживань при відборі членів Громадської ради Нацкомісії.
Пропонуємо вилучити із законопроєкту вказані оціночні поняття, а також усунути можливість у будь-який спосіб обмежувати можливість представників громадських організацій подавати свої кандидатури на посади членів Громадської ради Нацкомісії.
Інші зауваження
1. Частиною 4 статті 9 законопроєкту пропонується визначати особу, яка входить до складу Конкурсної комісії, що обирає кандидатів на посаду членів Нацкомісії, простим рішенням комітету Верховної Ради України, до предмету відання якого належить питання захисту персональних даних.
Водночас, Конституція України не наділяє комітети окремими від Верховної Ради України повноваженнями, про що неодноразово зазначалось і в рішеннях Конституційного Суду України, адже за своїм конституційним статусом комітети є органами, які забезпечують здійснення парламентом його повноважень та можуть лише сприяти Верховній Раді України у здійсненні повноважень щодо парламентського контролю.
Пропонуємо доопрацювати дану норму законопроєкту та призначати члена Конкурсної комісії, що буде обирати кандидатів на посади членів Нацкомісії, рішенням Верховної Ради України за поданням комітету, до предмету відання якого належить питання захисту персональних даних.
2. Частиною 1 статті 2 законопроектом пропонується визначити статус Нацкомісії як центрального органу виконавчої влади зі спеціальним статусом, який забезпечує формування та реалізує державну політику в сфері захисту персональних даних та доступу до публічної інформації, а також здійснює державний контроль за дотриманням законодавства про захист персональних даних та/або доступ до публічної інформації.
Нацкомісія утворюватиметься Кабінетом Міністрів України, підзвітна йому та підконтрольна Верховній Раді України.
Отже, за своїм функціональним призначенням, сферою діяльності та компетенцією Нацкомісія має всі ознаки центрального органу виконавчої влади і створення такого органу поза межами системи органів державної влади суперечитиме положенням Конституції України (ст. 6).
Позиції стейкхолдерів
Міністерство фінансів України вважає, що законопроєкт потребує суттєвого доопрацювання та зазначення джерел покриття додаткових видатків державного бюджету3.
Міністерство економіки України висловило низку зауважень до законопроєкту та звернуло увагу на те, що утворення національної комісії не притаманне для сфери, окресленої проектом Закону, оскільки не належить до сфери діяльності суб’єктів природних монополій та суміжних ринків.
Пенсійний фонд України не підтримує законопроєкт.
Міністерство закордонних справ України вважає, що законопроєкт потребує доопрацювання.
Інтернет асоціація України (ІнАУ) пропонує повернути законопроєкт суб’єкту права законодавчої ініціативи на доопрацювання4:
«за відсутності будь-яких обґрунтувань щодо визначення розмірів штрафів та того, як вони будуть обраховуватись та застосовуватись, адже немає чітко визначеної шкали розмірів штрафів залежно від виду порушення, а пропонується альтернативний вибір і право накладення штрафу на фізичну особу або 20 000 грн, або 100 000 грн, то у проекті Закону, на наше переконання, закладено не лише необґрунтовані штрафи, а й корупційну складову, якою «вигідно» зможуть скористатись перевіряючі з Національної комісії».
Іван Городиський, член Української асоціації міжнародного права та Міжнародної асоціації штучного інтелекту та права вважає, що потреба у модернізації механізмів захисту персональних даних в Україні назріла, і законодавчі ініціативи з цього приводу свідчать про рух у правильному напрямку5, однак «законопроєкт не передбачає необхідних гарантій незалежності для Національної комісії. Тому варто змінити концепцію, яка лежить в її основі, надавши відповідні повноваження органу, незалежному від виконавчої гілки влади».
Українська Гельсінська спілка з прав людини надає свої рекомендації до законопроєкту та вважає, що він потребує доопрацювання та широкого обговорення із залученням найширшого кола стейкхолдерів6.
Цей висновок підготовлений відповідно до Методології проведення антикорупційної експертизи законопроєктів аналітичним центром “Інститут законодавчих ідей”
https://gdpr-info.eu/
https://www.kmu.gov.ua/bills/proekt-zakonu-pro-natsionalnu-komisiyu-z-pitan-zakhistu-personalnikh-danikh-ta-dostupu-do-publichnoi-informatsii
https://inau.ua/document/lyst-no-1531-6-vid-05112021-vru-shchodo-nadannya-zauvazhen-do-proektu-zakonu-pro-nacionalnu
https://dc.org.ua/news/iniciativi-stvorenna-novogo-organu-iz-zahistu-personalnih-danih-ci-dostatno-garantij-jogo-nezaleznosti?fbclid=IwAR2svyy9hwOt7N_nRA0Bdn5n4wN31cOrLwY0FYleiHBbmyz0R2T1Zhgz6W8
https://helsinki.org.ua/articles/analiz-proiektu-zakonu-ukrainy-pro-natsionalnu-komisiiu-z-pytan-zakhystu-personalnykh-danykh-ta-dostupu-do-publichnoi-informatsii-6177/