Глава 4. Порядок обработки персональных данных
Статья 18. Условия обработки персональных данныхОбработка персональных данных должна осуществляться в соответствии с основными принципами настоящего Закона.
Обработка персональных данных осуществляется в следующих случаях:
согласия субъекта на обработку этих данных;
необходимости обработки этих данных для выполнения договора, стороной которого является субъект, или принятия мер по запросу субъекта до заключения такого договора;
необходимости обработки этих данных для исполнения обязательств собственника и (или) оператора, определенных законодательством;
необходимости обработки этих данных для защиты законных интересов субъекта или другого лица;
необходимости обработки этих данных для осуществления прав и законных интересов собственника и (или) оператора или третьего лица либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и законные интересы субъектов персональных данных;
обработки этих данных в статистических или иных исследовательских целях при условии обязательного обезличивания персональных данных;
если эти данные получены из общедоступных источников.
При необходимости обработки персональных данных в целях защиты прав и законных интересов субъекта их обработка допускается без согласия последнего до момента, когда получение согласия станет возможным.
Статья 19. Требования к обработке персональных данныхЦели обработки персональных данных определяются нормативно-правовыми актами, положениями, учредительными или иными документами, регламентирующими деятельность собственника и (или) оператора, и должны соответствовать настоящему Закону.
Цели обработки персональных данных должны соответствовать целям, ранее заявленным при их сборе, а также правам и обязанностям собственника и (или) оператора.
В случае изменения цели обработки персональных данных собственник и (или) оператор должны получить согласие субъекта на обработку его данных в соответствии с измененной целью.
Персональные данные должны быть точными и достоверными, а в случае необходимости — изменяться и дополняться.
Объем персональных данных, который может быть включен в базу персональных данных, определяется субъектом в соответствии с настоящим Законом. Объем и характер обрабатываемых персональных данных должны соответствовать целям и способам их обработки.
Персональные данные обрабатываются в форме, допускающей идентификацию субъекта или в обезличенном виде.
Срок обработки персональных данных не должен превышать срок, в течение которого действует согласие субъекта на обработку его персональных данных.
Статья 20. Порядок регистрации баз персональных данныхБазы персональных данных подлежат регистрации в Государственном реестре баз персональных данных.
Регистрация базы персональных данных осуществляется по заявочному принципу путем уведомления. Заявление о регистрации базы персональных данных в Государственном реестре баз персональных данных подается в уполномоченный государственный орган.
Не подлежат регистрации базы персональных данных, содержащие в своем составе персональные данные:
относящиеся к участникам (членам) общественного объединения или религиозной организации и обрабатываемые соответственно общественным объединением или религиозной организацией при условии, что персональные данные не будут распространяться или раскрываться третьим лицам;
сделанные субъектом общедоступными;
включающие в себя только фамилию, имя и отчество субъектов;
необходимые в целях однократного пропуска субъекта на территорию, на которой находится собственник и (или) оператор, или в иных аналогичных целях;
включенные в информационные системы персональных данных, имеющие статус государственных автоматизированных информационных систем;
обрабатываемые без использования средств автоматизации;
обрабатываемые в соответствии с законодательством о труде.
Собственник и (или) оператор обязан уведомлять уполномоченный государственный орган о каждом изменении данных, необходимых для регистрации соответствующей базы персональных данных, не позднее десяти календарных дней со дня наступления такого изменения.
Статья 21. Порядок дачи и отзыва согласия на обработку персональных данныхСубъект дает согласие на обработку персональных данных в любой форме, позволяющей подтвердить факт его получения.
Для обработки специальных персональных данных требуется согласие субъекта в письменной форме, в том числе в виде электронного документа.
В случае недееспособности или ограничения дееспособности субъекта письменное согласие, в том числе в виде электронного документа, на обработку его персональных данных дает его законный представитель.
За несовершеннолетних субъектов согласие на обработку их персональных данных в письменной форме, в том числе в виде электронного документа, дают родители (опекуны, попечители), а в случае их отсутствия — органы опеки и попечительства.
В случае смерти субъекта согласие на обработку его персональных данных в письменной форме, в том числе в виде электронного документа, дают его наследники, если такое согласие ранее не было дано субъектом при его жизни.
Обработка персональных данных субъекта, объявленного судом умершим, признанного судом безвестно отсутствующим, осуществляется с согласия наследников, данного в письменной форме, в том числе в виде электронного документа.
Субъект отзывает согласие на обработку персональных данных в той форме, в какой данное согласие было дано, либо в письменной форме, в том числе в виде электронного документа.
Статья 22. Порядок предоставления информации, касающейся обработки персональных данныхСубъект имеет право на получение информации, касающейся обработки его персональных данных, содержащей:
подтверждение факта обработки персональных данных;
основания и цели обработки персональных данных;
применяемые способы обработки персональных данных;
наименование собственника и (или) оператора и место их (его) нахождения (почтовый адрес), сведения о лицах, которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора, заключенного с собственником и (или) оператором, или на основании закона;
состав обрабатываемых персональных данных, относящихся к соответствующему субъекту, источник их получения, если иной порядок предоставления таких данных не предусмотрен настоящим Законом;
сроки обработки персональных данных, в том числе сроки их хранения;
порядок осуществления субъектом прав, предусмотренных статьей 30 настоящего Закона;
информацию об осуществленной или предполагаемой трансграничной передаче персональных данных.
Право субъекта на получение информации, касающейся обработки его персональных данных, может быть ограничено в случаях, когда предоставление такой информации нарушает права и законные интересы других лиц.
Порядок предоставления информации, касающейся обработки персональных данных субъекта, третьему лицу определяется условиями согласия субъекта на обработку персональных данных.
Собственник и (или) оператор освобождаются от обязанности предоставления информации субъекту, касающейся обработки его персональных данных, в случаях, если:
субъект ранее был уведомлен об осуществлении обработки его персональных данных;
персональные данные сделаны субъектом общедоступными или получены из общедоступного источника;
предоставление такой информации приведет к нарушению прав и законных интересов физических и юридических лиц.
Уведомление об отказе в предоставлении информации, касающейся обработки персональных данных, направляется подавшему запрос субъекту в письменной форме в течение десяти дней.
Решение об отказе в предоставлении информации, касающейся обработки персональных данных, может быть обжаловано субъектом в уполномоченный государственный орган или суд.
Статья 23. Уведомление о действиях при обработке персональных данныхСубъект при включении его персональных данных в базу персональных данных должен быть уведомлен в письменной форме о целях обработки персональных данных, его правах, определенных статьей 30 настоящего Закона.
В случае передачи персональных данных третьему лицу собственник и (или) оператор в течение трех дней уведомляет в письменной форме об этом субъекта.
Уведомление в письменной форме субъекта не производится при:
осуществлении государственными органами своих полномочий;
передаче персональных данных для обработки в исторических, статистических, социологических или научных целях;
сборе персональных данных из общедоступных источников.
Статья 24. Автоматизированная обработка персональных данныхСубъект имеет право не подвергаться принятию решения на основании исключительно автоматизированной обработки его персональных данных, затрагивающей его права и законные интересы, порождающей юридические последствия, за исключением случаев, предусмотренных частью второй настоящей статьи.
Решение на основании исключительно автоматизированной обработки персональных данных субъекта может быть принято в случаях:
наличия согласия субъекта в письменной форме, в том числе в виде электронного документа;
если решение принимается во исполнение договора между собственником и субъектом или выполнения условий ранее заключенного договора;
предусмотренных законодательством.
Собственник и (или) оператор обязан разъяснить субъекту порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, предоставить возможность заявить возражение этому решению, а также разъяснить порядок защиты субъектом своих прав и законных интересов.
Собственник и (или) оператор обязан рассмотреть возражение, указанное в части третьей настоящей статьи, и уведомить в письменной форме субъекта о результатах рассмотрения такого возражения в течение десяти дней.
Статья 25. Обработка специальных персональных данныхСпециальными персональными данными являются данные о расовом или социальном происхождении, политических, религиозных или мировоззренческих убеждениях, членстве в политических партиях и профессиональных союзах, а также данные, касающиеся физического или душевного (психического) здоровья, сведения о частной жизни и судимости.
Обработка специальных персональных данных запрещается, за исключением случаев, предусмотренных частью третьей настоящей статьи.
Обработка специальных персональных данных допускается:
в целях обеспечения государственной безопасности от внешних и внутренних угроз уполномоченным государственным органом;
если субъект дал согласие в письменной форме, в том числе в виде электронного документа, на обработку своих специальных персональных данных;
если специальные персональные данные опубликованы субъектом в общедоступных источниках;
в целях защиты прав и законных интересов субъекта или других лиц;
при осуществлении деятельности судов и соответствующих правоохранительных органов в рамках возбужденного уголовного дела, исполнительного производства;
при осуществлении органами прокуратуры мер, направленных на противодействие легализации доходов, полученных от преступной деятельности, и финансированию терроризма;
при осуществлении деятельности органов государственной статистики, а также при использовании другими государственными органами персональных данных для статистических целей с обязательным условием их обезличивания;
при оказании медико-социальных услуг или установлении медицинского диагноза, лечении, с условием, что такие данные обрабатываются медицинским работником либо другим лицом учреждения здравоохранения, на которого возложены обязанности по обеспечению защиты персональных данных;
при осуществлении прав и выполнении обязанностей в сфере трудовых отношений;
при обеспечении защиты законных интересов субъекта или третьего лица в случае недееспособности или ограниченной дееспособности субъекта;
при обнародовании персональных данных, в том числе персональных данных кандидатов на выборные государственные должности;
при осуществлении деятельности негосударственной некоммерческой организацией, религиозной организацией, политической партией или профессиональным союзом при условии, что обработка касается исключительно персональных данных членов или работников этих организаций и объединений, и персональные данные не передаются третьему лицу без согласия субъектов;
при обработке персональных данных детей, оставшихся без попечения родителей, при их устройстве на воспитание в семьи граждан (на патронат) и осуществлении других мер по обеспечению опеки и попечительства;
при обработке персональных данных в целях обеспечения государственной безопасности;
при обработке данных о судимости государственными органами, а также иными лицами в пределах их полномочий.
Статья 26. Обработка биометрических и генетических данныхБиометрическими данными являются персональные данные, характеризующие анатомические и физиологические особенности субъекта.
Генетическими данными являются персональные данные, относящиеся к унаследованным или приобретенным характеристикам субъекта, которые являются результатом анализа биологического образца субъекта или анализа другого элемента, позволяющего получить эквивалентную информацию.
Биометрические и генетические данные, которые используются для установления личности субъекта, могут обрабатываться только при наличии согласия данного субъекта, за исключением случаев, связанных с реализацией международных договоров Республики Узбекистан, осуществлением правосудия, исполнительным производством, а также в иных случаях, предусмотренных законодательством.
Использование и хранение биометрических и генетических данных в электронной форме вне информационных систем может осуществляться только на материальных носителях информации, исключающих несанкционированный доступ к ним.