Скачать статью (PDF)

Концепция «контролируемого оборота» персональных данных: гражданско-правовые механизмы реализации

Авторы
  • ГАТИЯТУЛЛИНА Эльмира МаратовнаАспирант Университета управления «ТИСБИ» (г. Казань)
Аннотация и ключевые слова

В условиях цифровой экономики персональные данные приобретают самостоятельную рыночную ценность, однако существующие гражданско-правовые механизмы не обеспечивают субъекту данных реального контроля над их оборотом после первичной передачи оператору. Настоящая статья посвящена разработке и обоснованию концепции «контролируемого оборота» персональных данных как теоретической основы для совершенствования гражданско-правового регулирования в данной сфере. Исследуется применимость категории гражданско-правового оборота к персональным данным, выявляются недостатки действующих механизмов (согласие, поручение на обработку), формулируются ключевые элементы авторской концепции и предлагаются конкретные правовые инструменты её реализации. Проводится сравнительно-правовой анализ подходов GDPR и китайского Закона о защите персональной информации (PIPL). По итогам исследования предложены поправки de lege ferenda: введение статьи 141.2 ГК РФ о «цифровом представлении личности» и норм об ответственности последующих получателей данных перед субъектом.

Ключевые слова: персональные данные, контролируемый оборот, гражданско-правовые механизмы, субъект персональных данных, оборотоспособность, цифровые права, ФЗ- 152, GDPR, PIPL, de lege ferenda

Текст статьи

Введение

Стремительное развитие цифровой экономики кардинально изменило статус персональных данных в системе экономических отношений: из сугубо личной информации они превратились в ресурс, обладающий самостоятельной рыночной ценностью [1]. Сегодня персональные данные служат основой бизнес-моделей крупнейших технологических компаний, объектом трансграничных транзакций и предметом коммерческих соглашений между операторами, агрегаторами и дата-брокерами [2]. Между тем российское гражданское законодательство по-прежнему не признаёт персональные данные самостоятельным объектом гражданских прав: статья 128 ГК РФ не содержит упоминания о них ни в одной из существующих категорий объектов [3].

Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — ФЗ-152) регулирует отношения в сфере обработки персональных данных преимущественно в публично-правовой парадигме: его нормы направлены на ограничение и контроль обработки, тогда как гражданско-правовые механизмы участия субъекта в обороте собственных данных остаются фрагментарными и системно не выстроенными.

Результатом становится парадоксальная ситуация: субъект персональных данных формально защищён на этапе первичной передачи данных оператору, однако утрачивает какую-либо правовую связь с ними в процессе дальнейшего оборота — при передаче данных третьим лицам, смене оператора или трансграничной передаче [4].

Изложенное свидетельствует о наличии существенного пробела в доктрине и законодательстве: отсутствует концептуальная модель, которая позволяла бы сохранять правовую связь субъекта с его данными на всех этапах их движения. Восполнению данного пробела посвящена настоящая статья.

Целью исследования является разработка и обоснование концепции «контролируемого оборота» персональных данных как теоретической основы для совершенствования гражданско-правового регулирования. Для её достижения поставлены следующие задачи: (1) проанализировать применимость категории гражданско-правового оборота к персональным данным; (2) выявить недостатки действующих договорных механизмов; (3) сформулировать ключевые элементы концепции «контролируемого оборота» и предложить инструменты её реализации; (4) провести сравнительно-правовой анализ зарубежных подходов.

Методологическую основу исследования составляют формально-юридический, сравнительно-правовой и системный методы. Теоретическую основу образуют труды О.А. Городова, Э.В.

Талапиной, А.И. Савельева, В.В. Архипова, а также зарубежных исследователей P. Schwartz и D. Solove [5; 6].

1. Понятие оборота применительно к персональным данным 1.1. Гражданско-правовая природа «оборота» Категория оборотоспособности объектов гражданских прав закреплена в статье 129 ГК РФ, согласно которой объекты могут свободно отчуждаться или переходить от одного лица к другому в порядке универсального правопреемства.

Классическая доктрина связывает оборот с передачей права собственности или иного вещного права, что предполагает выбытие объекта из сферы господства отчуждателя [7]. Применительно к персональным данным эта конструкция обнаруживает принципиальные ограничения: данные неотчуждаемы от личности субъекта, воспроизводимы без уничтожения у первоначального обладателя и способны находиться у неограниченного числа лиц одновременно.

Таким образом, традиционная модель вещного оборота к персональным данным неприменима в полной мере. Передача данных оператору не прекращает связи между данными и субъектом — она лишь порождает у оператора правомочие на обработку, ограниченное целями и условиями, установленными субъектом или законом [8].

1.2. Специфика оборота нематериальных благ с цифровым содержанием Персональные данные сочетают черты информации (воспроизводимость, нематериальность) и нематериального блага (неразрывная связь с личностью субъекта). Эта двойственность обусловливает уникальную правовую проблему: при «передаче» данных оператору субъект не утрачивает ни самих данных, ни связи с ними, однако теряет фактическую возможность контролировать их дальнейшее движение.

Данное обстоятельство указывает на необходимость специальной модели регулирования, при которой правовая связь «субъект — данные» сохраняется на протяжении всего жизненного цикла данных, а не прекращается в момент их первичной передачи. Такую модель предлагается обозначить как «контролируемый оборот» персональных данных.

2. Действующие договорные механизмы и их недостатки 2.1. Согласие субъекта персональных данных: договор или односторонняя сделка?

Согласие субъекта персональных данных, предусмотренное статьей 9 ФЗ-152, является центральным правовым механизмом легитимации обработки. В доктрине не сложилось единого мнения о его правовой природе: одни авторы квалифицируют согласие как одностороннюю сделку, другие — как оферту к заключению договора об обработке персональных данных [9].

Независимо от квалификации, согласие страдает рядом системных недостатков. Во-первых, оно лишено синаллагмы: субъект не получает встречного предоставления и не приобретает юридически обеспеченных прав требования к опе- ратору в части последующего оборота данных. Во-вторых, «согласие под принуждением» (когда отказ от согласия влечёт невозможность получения услуги) лишает конструкцию реального волевого содержания [10]. В-третьих, механизм отзыва согласия (ст. 9 ч. 2 ФЗ-152) фактически не обеспечивает уничтожение данных у третьих лиц, которым они были переданы оператором.

2.2. Поручение на обработку (ч. 3 ст. 6 ФЗ-152) и гражданско-правовые конструкции Поручение оператора третьему лицу на обработку персональных данных предусмотрено частью 3 статьи 6 ФЗ-152. По своей гражданско-правовой природе оно наиболее близко к договору возмездного оказания услуг или агентскому договору, однако принципиально отличается от них по субъектному составу: субъект персональных данных не является стороной поручения и не приобретает прав требования в рамках этого правоотношения [11].

Именно здесь заложен ключевой пробел действующего регулирования: субъект выпадает из цепочки правоотношений после первичной передачи данных оператору. Все последующие получатели данных несут обязанности лишь перед оператором, но не перед субъектом, чьи данные они обрабатывают. Это означает, что субъект лишён возможности непосредственно предъявить требования к конечному получателю его данных в случае нарушения условий обработки.

2.3. Промежуточный вывод

Действующие механизмы — согласие и поручение — защищают субъекта на входе в правоотношение, но не обеспечивают его контроля над данными в процессе оборота. Необходима принципиально иная модель, при которой правовая связь субъекта с данными не прерывается на протяжении всего жизненного цикла данных, а нарушители на любом этапе цепочки несут ответственность непосредственно перед субъектом.

3. Авторская концепция «контролируемого оборота» персональных данных 3.1. Ключевые элементы концепции Концепция «контролируемого оборота» персональных данных строится на трёх принципах.

Первый — принцип прослеживаемости: правовая связь «субъект — данные» сохраняется на всех этапах движения данных независимо от числа операторов и обработчиков, участвующих в цепочке. Второй — принцип ограниченной делегируемости: оператор вправе передать данные третьим лицам, однако не вправе передать им право определять цели обработки — такое право сохраняется за субъектом. Третий — принцип ретроактивного контроля: субъект вправе изменить условия обработки или прекратить оборот своих данных в любой момент путём предъявления требований к любому участнику цепочки [12].

Данные принципы образуют замкнутую систему: прослеживаемость обеспечивает возможность идентификации всех получателей данных; ограниченная делегируемость сохраняет целевое назначение обработки; ретроактивный контроль создаёт механизм принуждения к исполнению.

3.2. Гражданско-правовые инструменты реализации Реализация концепции предполагает задействование нескольких гражданско-правовых инструментов. Первый — конструкция договора в пользу третьего лица (ст. 430 ГК РФ) применительно к отношениям оператор — обработчик:

субъект персональных данных в этой конструкции выступает третьим лицом, в пользу которого устанавливаются обязательства оператора и обработчика, и вправе непосредственно предъявлять требования об исполнении [13].

Второй инструмент — фидуциарные обязательства оператора перед субъектом данных. По аналогии с доверительным управлением (гл. 53 ГК РФ) на оператора возлагается обязанность действовать исключительно в интересах субъекта в части, выходящей за рамки заявленных целей обработки, и обеспечивать сохранность данных при передаче третьим лицам.

Третий инструмент — гражданско-правовая ответственность последующих получателей данных непосредственно перед субъектом. Действующая статья 24 ФЗ-152 предусматривает лишь общую ответственность оператора, не распространяя её на последующих получателей. Предлагается дополнить эту норму положением о солидарной ответственности всех участников цепочки передачи данных перед субъектом [14]. 3.3. Предложения de lege ferenda По итогам проведённого анализа предлагаются следующие законодательные изменения.

Первое — введение статьи 141.2 ГК РФ «Цифровое представление личности», закрепляющей персональные данные в качестве особого объекта гражданских прав с режимом контролируемого оборота. Статья должна предусматривать: неотчуждаемость персональных данных от личности субъекта; право субъекта на прослеживаемость движения данных; обязанность всех участников цепочки обеспечивать соблюдение условий обработки.

Второе — дополнение статьи 6 ФЗ-152 нормой о том, что при передаче персональных данных третьим лицам оператор обязан включать в договор (поручение) условие о праве субъекта персональных данных предъявлять требования - непосредственно к получателю данных в случае нарушения условий обработки. Третье — закрепление механизма «цифрового следа»: обязанности оператора вести реестр всех получателей данных субъекта и предоставлять его субъекту по требованию [15].

4. Сравнительно-правовой анализ 4.1. GDPR: право на переносимость и право на забвение Европейский регламент GDPR закрепляет ряд прав субъекта данных, реализующих схожие с авторской концепцией идеи. Право на переносимость данных (ст. 20 GDPR) позволяет субъекту получить свои данные в структурированном формате и передать их иному оператору. Право на забвение (ст. 17 GDPR) предоставляет субъекту возможность потребовать удаления данных у всех лиц, которым они были переданы [16].

Вместе с тем европейская модель не лишена существенных ограничений: она не закрепляет механизма прослеживаемости движения данных по цепочке операторов; право на забвение реализуется через первоначального оператора, а не напрямую против всех получателей; ответственность последующих получателей перед субъектом не является непосредственной — субъект по-прежнему обращается к надзорному органу, а не в суд с иском к конкретному нарушителю [17]. 4.2. Китайский PIPL: суверенитет данных и интересы субъекта Китайский Закон о защите персональной информации (PIPL, 2021) воплощает принципиально иной подход, основанный на государственном суверенитете данных. Закон предусматривает жёсткие ограничения трансграничной передачи данных, обязательную оценку воздействия на безопасность данных при их передаче за рубеж, а также персональную ответственность должностных лиц операторов [18].

Примечательно, что PIPL закрепляет право субъекта на объяснение алгоритмических решений, затрагивающих его интересы, а также право отказаться от автоматической обработки персональных данных — тем самым реализуя элемент ретроактивного контроля. Вместе с тем приоритет государственных интересов над частноправовой автономией субъекта существенно ограничивает сферу применения частноправовых механизмов защиты.

4.3. Преимущества авторской концепции Концепция «контролируемого оборота» восполняет ключевые пробелы обеих рассмотренных моделей. В отличие от GDPR, она предусматривает непосредственную ответственность всех участников цепочки перед субъектом, а не опосредованную через надзорный орган. В отличие от PIPL, она исходит из приоритета частноправовой автономии субъекта, а не государственного суверенитета данных. Тем самым концепция соединяет сильные стороны обоих подходов, адаптируя их к системе российского гражданского права [19].

Заключение

Проведённое исследование позволяет сделать следующие выводы. Во-первых, персональные данные не вписываются в классическую модель гражданско-правового оборота ввиду их неотчуждаемости от личности субъекта и воспроизводимости; это обусловливает необходимость специальной модели — «контролируемого оборота». Во-вторых, действующие механизмы (согласие и поручение на обработку) защищают субъекта лишь на этапе первичной передачи данных, оставляя его без правовой защиты в последующей цепочке оборота. В-третьих, концепция «контролируемого оборота» строится на трёх принципах — прослеживаемости, ограниченной делегируемости и ретроактивного контроля — и предполагает задействование конструкции договора в пользу третьего лица, фидуциарных обязательств оператора и солидарной ответственности всех участников цепочки.

Практическая значимость исследования состоит в том, что предложенные механизмы могут быть имплементированы в рамках действующего ГК РФ путём расширительного толкования статьи 430, а также посредством введения новой статьи 141.2 ГК РФ. Это не требует кардинального пересмотра системы гражданского законодательства, но существенно повысит уровень защиты прав субъектов персональных данных в цифровой экономике.

Перспективы дальнейших исследований связаны с разработкой механизма «цифрового следа» как технико-правового инструмента обеспечения прослеживаемости, а также с анализом судебной практики по делам о компенсации морального вреда, причинённого нарушением условий обработки персональных данных.

Список литературы

  1. Савельев А.И. Проблемы применения законодательства о персональных данных в эпоху «Больших данных» // Право. Журнал Высшей школы экономики. 2015. № 1. С. 43–66.
  2. Талапина Э.В. Право и цифровизация: новые вызовы и перспективы // Журнал российского права. 2018. № 2. С. 5–17.
  3. Гражданский кодекс Российской Федерации (часть первая) от 30.11.1994 № 51-ФЗ // СЗ РФ. 1994. № 32. Ст. 3301.
  4. Архипов В.В. Правовая природа пользовательских соглашений в сети Интернет // Закон. 2016. № 2. С. 78–89.
  5. Schwartz P.M. Property, Privacy, and Personal Data // Harvard Law Review. 2004. Vol. 117. No. 7. P. 2055–2128.
  6. Solove D.J. Understanding Privacy. Cambridge: Harvard University Press, 2008. 257 p.
  7. Городов О.А. Информационное право: учебник. М.: Проспект, 2009. 244 с.
  8. Янковский Р.М. Правовые проблемы оборота данных в цифровой экономике // Закон. 2019. № 11. С. 54–68.
  9. Рассолов И.М. Право и Интернет. Теоретические проблемы. 2-е изд. М.: Норма, 2009. 383 с.
  10. Лаптев В.А. Интернет-право. М.: Проспект, 2019. 272 с.
  11. Ульбашев А.Х. Общее учение о личных неимущественных правах. М.: Статут, 2019. 175 с.
  12. Савельев А.И. Электронная коммерция в России и за рубежом: правовое регулирование. 2-е изд. М.: Статут, 2016. 640 с.
  13. Брагинский М.И., Витрянский В.В. Договорное право. Книга третья: договоры о выполнении работ и оказании услуг. М.: Статут, 2002. 1055 с.
  14. Талапина Э.В. Государственное управление в информационном обществе (правовой аспект): монография. М.: Юриспруденция, 2015. 192 с.
  15. Наумов В.Б. Право и Интернет: очерки теории и практики. М.: Книжный дом «Университет», 2002. 432 с.
  16. Regulation (EU) 2016/679 of the European Parliament and of the Council (General Data Protection Regulation) // OJ L 119, 04.05.2016. P. 1–88.
  17. Voigt P., von dem Bussche A. The EU General Data Protection Regulation (GDPR): A Practical Guide. Cham: Springer, 2017. 383 p.
  18. Личная информационная защита Китая: Закон о защите персональной информации КНР от 20.08.2021. URL: http://www.npc.gov.cn (дата обращения: 01.03.2026).
  19. Петров Д.А. Информация как объект гражданских прав // Закон. 2013. № 7. С. 127–136.

Скачать