Понятие оператора персональных данных
1. Понятие оператора персональных данных является одним из краеугольных камней всего правового режима законодательства о персональных данных, поскольку оно определяет круг лиц, ответственных за соблюдение предусмотренных в нем обязанностей, в том числе по реализации прав субъектов персональных данных.
Дефиниция оператора персональных данных состоит из трех основных частей:
1) конкретизации статуса лица, которое может выступать в качестве оператора («государственный орган, муниципальный орган, юридическое или физическое лицо»). Фактически это любое лицо, обладающее правосубъектностью, безотносительно к его национальной принадлежности;
2) указания на возможность выступления множественности лиц на стороне оператора («самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку»);
3) указания на основной критерий, отграничивающий оператора от иных участников отношений, связанных с персональными данными («определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными»).
Данная дефиниция фактически является заимствованием положений Директивы 1995 г. Она отличается от дефиниции, содержащейся в Конвенции 1981 г., которая оперирует понятием «контроллер файла» (controller of the file), определяемым как «физическое или юридическое лицо, орган государственной власти, учреждение или любой другой орган, компетентный в соответствии с внутренним законодательством решать, какова должна быть цель автоматизированного файла данных, какие категории персональных данных подлежат хранению или какие операции должны производиться с ними». Это связано с тем, что дефиниция Конвенции 1981 г. является устаревшей; оперируя понятием «файл», она слишком сужала круг возможных способов обработки персональных данных. Кроме того, дефиниция Конвенции не предусматривала возможность нескольких лиц одновременно выступать оператором54.
Ключевым отличием дефиниции, содержащейся в Законе о персональных данных, от той, которая содержится в Директиве 1995 г. и Регламенте 2016 г., является использование в Законе о персональных данных словосочетания «состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными» вместо обобщенного понятия «средства обработки» (means of the processing of personal data). Однако это не меняет существа используемого критерия, поскольку понятие «средства обработки» в европейском праве охватывает и состав обрабатываемых данных, и действия, которые осуществляются с ними55. В этой связи можно говорить о том, что понятие «оператор персональных данных» в российском и европейском праве является по существу идентичным.
2. Для решения вопроса о том, является ли конкретное лицо оператором персональных данных, необходимо принимать во внимание все обстоятельства, поскольку данный вопрос является вопросом факта. Простого указания в тексте договора на то, что определенная сторона выступает в качестве оператора персональных данных, недостаточно. Как правило, в качестве оператора будет выступать любое лицо, которое решило осуществлять обработку персональных данных в своих интересах и имеет правовую и (или) фактическую возможность определять существенные условия такой обработки. При этом осуществлять непосредственные действия по обработке персональных данных такому лицу для признания его оператором не требуется, на что указывает использование предлогов «и (или)» в выражении «организующие и (или) осуществляющие обработку персональных данных».