Обзор требований законодательства отдельных стран Ближнего Востока по порядку хранения операторами связи персональных данных пользователей, передаваемой информации и сообщений

Турция

Наиболее важными законодательными актами Турецкой Республики в телекоммуникационном секторе, включая Интернет и защиту персональных данных, являются:

  • Закон № 5809 от 05.11.2008 года, «Об электронных средствах связи» (Electronic Communications Law, ECL);
  • Закон № 5651 от 23.05.2007 года, «О регулировании Интернет-вещания и о борьбе с преступлениями, совершенными в данной сфере» (Internet Law);
  • Закон № 6698 от 24.03.2016 года, «О защите персональных данных» (Personal Data Protection Law, PDPL).

Доступ к частным сообщениям, передаваемым по каналам операторов связи или интернет-провайдеров, регламентирует Уголовно-процессуальный кодекс (УПК) №5271 от 4 декабря 2004 года.

В соответствии со статьей 135 УПК, в ходе уголовного расследования или судебного преследования, при наличии обоснованных доказательств, высший уголовный суд, может издать судебный приказ (постановление) о проведении, в отношении подозреваемого лица, технических мероприятий по прослушиванию, контролю и записи передаваемых сообщений, а также сбору и обработке данных о местоположении.

Кроме этого, в экстренных случаях, не терпящих отлагательств, решение о проведении технических мероприятий может принять государственный обвинитель (прокурор), с последующим уведомлением суда. Если в течение 24 часов высший уголовный суд не вынесет положительного вердикта, насчет принятого решения, прокурор обязан немедленно отменить его и оформить судебный запрет на проведение мероприятий.

Перечень тяжких преступлений, в отношении которых издается судебный приказ, также указан в статье 135 УПК.

Максимальный срок проведения технических мероприятий, в части касающейся физических лиц, не должен превышать 60 суток. При необходимости этот период может быть продлен один раз на тот же срок.

В отношении организованных преступных групп (ОПГ), максимальный срок также составляет 60 суток, а количество продлений увеличено до трех раз по 30 суток каждое.

Вся информация, добытая в ходе судебного разбирательства должна оставаться конфиденциальной, а по завершению мероприятий, все полученные записи и данные мониторинга уничтожаются в обязательном порядке под надзором государственного прокурора в течение 10 суток.

Непосредственное проведение технических мероприятий, в рамках исполнения судебных приказов, осуществляет национальное Управление информационных и коммуникационных технологий (Information and Communication Technologies Authority, ICTA), созданное при Министерстве транспорта и инфраструктуры. ICTA является независимым административным органом, на который возложены регулирующие, надзорные и инспекционные полномочия в телекоммуникационном секторе.

Следует отметить, что при введении чрезвычайного положения, ICTA имеет право самостоятельно принимать решения о прослушивании телефонных переговоров и снятии информации с технических каналов связи, в соответствии с указом №671 от 16 августа 2016 года.

Несмотря на то, что, законодательные акты, регулирующие телекоммуникационный сектор, запрещают сбор и обмен информацией без согласия пользователя, по неофициальным данным все компании операторы связи и интернет-провайдеры, осуществляющие свою деятельность на территории Турции обязаны передавать в ICTA, на ежечасной основе, следующие сведения (всех пользователей, с указанием личности):

  • Журналы телефонных соединений;
  • Сведения о местоположении;
  • Сведения о соединениях в мессенджере WhatsApp;
  • Данные электронной почты;
  • Посещенные веб-сайты;
  • Используемые приложения;
  • Продолжительность интернет-сессий.

В обязанности операторов связи также входит обеспечение наличия технических средств, позволяющих ICTA проводить мероприятия по прослушиванию телефонных переговоров и контролю местоположения. Операторы должны содержать необходимое техническое оборудование за свой счет. С декабря 2014 года, компании, которые не установили или не обслуживают технические системы перехвата, не могут предоставлять свои услуги пользователям или другим операторам.

Согласно «Положению об обработке и защите персональных данных в телекоммуникационном секторе» от четвертого июня 2021 года (The Regulation on Processing and Privacy of Personal Data in Electronic Communications Sector), в целях обеспечения безопасности персональных данных и предоставляемых услуг в соответствии с технологическими возможностями и потенциальными рисками, операторы связи обязаны хранить персональные данные и вести учет доступа к ним, а также другим соответствующим системам в течение двух лет.

Поставщики интернет-услуг в соответствии с «Законом об Интернете», должны хранить данные о трафике также в течение двух лет.

Египет

Начиная с 2003 года, основным законодательным актом, регулирующим телекоммуникации и информационные технологии в Египте, включая порядок хранения и обработки передаваемой информации, являлся «Закон о телекоммуникациях №10».

Стремительное развитие и широкое применение коммуникационных технологий в различных секторах экономики стало главным фактором принятия руководством страны ряда дополнительных законодательных и нормативных актов, регулирующих вопросы защиты данных и конфиденциальности в сфере информационных технологий и связи. На сегодняшний день были приняты:

  • «Закон о преступлениях в сфере кибербезопасности и информационных технологий № 175» от 18 августа 2018 года (The Cyber and Information Technology Crimes Law, the Cybercrimes Law, «Закона о киберпреступлениях») и дополняющий его исполнительный регламент № 1699 от 27 августа 2020 года, которые регулируют интернет-деятельность и предотвращение преступлений, совершаемых через сеть Интернет.
  • «Закон о защите данных №151» от 13 июля 2020 года (Personal Data Protection Law, PDPL), определяющий порядок сбора, хранения, обработки и передачи персональных данных.

Ключевой организацией, отвечающей за координацию деятельности операторов связи, в том числе мобильной, и интернет-провайдеров является созданный в соответствии с «Законом о телекоммуникациях» Национальный орган регулирования электросвязи (National Telecom Regulatory Authority, NTRA), который напрямую подчиняется министру связи и информационных технологий. В компетенцию NTRA входит выдача лицензий и разрешений на строительство инфраструктуры и ведение любой деятельности, связанной с телекоммуникационным сектором. Но основной его задачей является обеспечение национальной безопасности и защита интересов государства, в соответствии с четвертой статьей «Закона о телекоммуникациях».

Совет NTRA состоит из представителей министерств обороны, финансов, внутренних дел и государственной безопасности, а также представителей профсоюзов и общественных деятелей. Кроме этого, в структуру NTRA входят Комитет по частотному регулированию и Национальная группа реагирования на чрезвычайные ситуации в сфере кибербезопасности (Computer Emergency Response Team of Egypt, EG-CERT).

В соответствии с руководящими принципами NTRA и статьями 57 и 58 Конституции Египта, поставщики телекоммуникационных услуг обязаны принимать исчерпывающие меры для сохранения и защиты информации пользователей. Это включает в себя защиту конфиденциальности и предотвращение прослушивания, записи, трансляции или публикации телефонных разговоров и электронных сообщений, кроме случаев, когда это требуется на основании закона.

Доступ правоохранительных органов к данным для проведения оперативно-розыскных мероприятий, регулируется «Уголовным кодексом №58» (УК) и «Уголовно-процессуальным кодексом №150» (УПК).

Проведение, в отношении подозреваемого лица, технических мероприятий по прослушиванию, контролю и записи передаваемых сообщений, а также сбору и обработке данных о местоположении, осуществляется на основании постановления (судебного ордера), выданного следственным судьей или прокурором. Согласно статье 95 УПК, постановления выдаются при расследовании любого преступления или правонарушения, влекущего наказание на срок более трех месяцев. Максимальный срок проведения технических мероприятий не должен превышать 30 суток, который в случае необходимости может продлеваться один раз, на тот же срок.

Если в соответствии с уголовным законодательством перехват и запись частных сообщений без судебного ордера невозможно осуществить, то некоторые статьи «Закона о телекоммуникациях» предоставляют вооруженным силам и органам безопасности широкие полномочия в получении информации в рамках обеспечения национальной безопасности.

Так, статья 64 Закона обязывает телекоммуникационные компании и поставщиков услуг обеспечить за свой счет, в пределах лицензированных сетей электросвязи, все технические возможности, включая оборудование, системы, программное обеспечение и средства связи, позволяющие вооруженным силам и органам национальной безопасности осуществлять свои полномочия в рамках действующего законодательства. Предоставление услуги должно синхронизироваться по времени с наличием необходимых технических возможностей. В этом случае поставщики и операторы телекоммуникационных услуг, а также их маркетинговые агенты имеют право собирать информацию и данные о пользователях (от частных лиц до различных организаций) на всей территории государства.

Согласно статье 67 Закона, при обстоятельствах, касающихся национальной безопасности, а также в случаях стихийных бедствий, экологических катастроф или в периоды объявления всеобщей мобилизации (в соответствии с положениями «Закона № 87» от 1960 года), все телекоммуникационные операторы и поставщики услуг подлежат прямому контролю и управлению со стороны государственных компетентных органов, а сотрудники компаний, могут быть вызваны для проведения технических мероприятий.

Неисполнение этих статей влечет за собой уголовное наказание, вплоть до тюремного заключения.

Кроме этого, в Законе отсутствует четкое определение конкретных случаев обеспечения национальной безопасности. Поэтому компетентные органы могут получить доступ к сохраненным данным без какого-либо судебного надзора.

Ещё одним законодательным актом, который предусматривает исключительные процедуры доступа к данным и информации для расследования преступлений, является «Закон о борьбе с терроризмом №94» от 2015 года.

В соответствии со статьей 46 Закона, при расследовании преступлений террористической направленности, генеральная прокуратура или другие уполномоченные следственные органы, могут издавать приказ о прослушивании, контроле и записи всех передаваемых сообщений на определенной территории, со сроком действия 30 суток.

Помимо «Закона о телекоммуникациях» аналогичные требования были внесены и в «Закон о киберпреступлениях».

Согласно второй статье Закона, поставщики услуг и их филиалы обязаны предоставить органам национальной безопасности все технические средства, позволяющие им осуществлять свои полномочия в соответствии с законом.

Также, руководствуясь пятой статьей «Закона о киберпреступлениях» министр юстиции вправе наделить сотрудников NTRA или других должностных лиц, назначенных органами национальной безопасности, полномочиями судебных приставов, для осуществления процессуальных действий, относящиеся к установлению и сбору цифровых доказательств по фактам совершенных киберпреступлений. Максимальный срок проведения мероприятий не должен превышать 30 суток. Если возникнет необходимость, этот период может быть продлен ещё один раз на тот же срок.

Более того, при наличии обоснованных доказательств, подтверждающих тяжесть совершенного преступления, генеральный прокурор или другой заинтересованный следственный орган, могут издать приказ о запрете на передвижение подозреваемому лицу (подписка о невыезде) на определенный период времени.

Седьмая статья, предписывает телекоммуникационным компаниям блокировать веб-сайты, которые могут представлять угрозу национальной безопасности, по запросу NTRA.

Ещё одной нормой Закона является запрет провайдерам и пользователям телекоммуникационных услуг на использование шифровального оборудования без получения письменного разрешения от NTRA, вооруженных сил и органов национальной безопасности, за исключением шифровального оборудования, используемого в секторе радио- и телевещания.

«Закон о киберпреступности» обязывает все телекоммуникационные компании и интернет-провайдеры хранить идентификационные данные пользователей и данные о трафике в течение 180 дней со дня последнего предоставления услуги.

Помимо этого, внутренняя политика конфиденциальности телекоммуникационных компаний, осуществляющих свою деятельность на территории Египта, позволяет хранить пользовательские данные в течении неопределенного срока, а также обмениваться ими с третьими сторонами, включая органы национальной безопасности.

Королевство Саудовская Аравия

Вся правовая система Саудовской Аравии основана на принципах шариата, которые защищают право человека на неприкосновенность частной жизни и запрещают любое посягательство на нее. Эта политика изложена в «Основном законе управления» от 1992 года (Basic Law of Governance), который определяет государственное устройство Королевства.

В соответствии со статьей 40 Закона, гражданам гарантируется тайна телеграфных и почтовых сообщений, а также конфиденциальность телефонных и других средств связи. Среди прочего, запрещает конфискация, задержка, наблюдение или подслушивание таких сообщений, за исключением случаев, предусмотренных действующим законодательством.

Поэтому все ключевые законодательные акты, регулирующие телекоммуникации и информационные технологии Саудовской Аравии сосредоточенны на соблюдении гарантий, изложенных в «Основном законе управления».

Так, «Закон о телекоммуникациях и информационных технологиях №М/106» от 8 декабря 2022 года (Telecoms and IT Act, TIT), требует от поставщиков услуг предпринимать все необходимые шаги и меры для обеспечения конфиденциальности информации и защиты личных данных, а также документов пользователя. Данные не могут быть раскрыты без его личного согласия.

Все телефонные переговоры, текстовые и электронные сообщения или иная информация, передаваемые посредством телекоммуникационных сетей, являются конфиденциальными, и не могут быть доступны, просмотрены или записаны, если это не требуется по закону. В случае выявления фактов нарушения, касающихся личных данных или документов, поставщики услуг обязаны уведомлять об инцидентах пользователей и Комиссию по связи и информационным технологиям (Communications and Information Technology Commission, CITC), а также принимать соответствующие меры по их устранению.

Несоблюдение требований закона влечет за собой административную и уголовную ответственность, вплоть до тюремного заключения.

Кроме этого, «Закон о борьбе с киберпреступностью №M/17» от 27 марта 2007 года (The Anti-Cyber Crime Law, ACC) налагает административные и уголовные санкции за посягательство на неприкосновенность частной жизни, включая несанкционированный перехват информации, передаваемой через информационную сеть (Интернет), незаконный доступ к банковским данным или компьютерам с целью изменения, удаления, повреждения или распространения личных данных пользователей.

Доступ к частным сообщениям, передаваемым по каналам операторов связи, регламентируется «Уголовно-процессуальным правом №3867 17» от 3 ноября 2001 года (УПП).

Согласно статье 57 УПП, перехват корреспонденции, писем, публикаций, посылок, а также прослушивание и запись телефонных переговоров, осуществляется с целью расследования уже совершенного преступления и только на основании ордера (постановления) или мотивированного разрешения, выданных прокуратурой.

Максимальный срок проведения технических мероприятий по прослушиванию телефонных переговоров и контролю каналов связи составляет всего 10 суток, с возможностью продления по требованию прокуратуры. Вся полученная информация должна оставаться конфиденциальной.

Саудовское законодательство не имеет общих требований к хранению данных, поэтому сроки хранения информации определяются различными положениями и нормативными актами. Так, операторы связи и интернет-провайдеры обязаны хранить информацию и документы пользователей в течение периода, определяемого CITC. При этом период исчисляется с момента последнего оказания услуги. В случае возникновения споров между пользователем и поставщиком услуг, информация и документы будут храниться до разрешения этого спора.

А согласно нормам «Закона об электронных транзакциях №М/8» (Electronic Transactions Law, ET) и «Закона о защите персональных данных №М/19» (The Personal Data Protection Law, PDPL), обработанные персональные данные должны быть уничтожены после достижения целей, для которых они собирались, и любой дальнейший сбор данных должен быть прекращен.

Несмотря на достаточно строгое законодательство Саудовской Аравии в отношении передачи, сбора, обработки и хранения информации, по неофициальным данным, телекоммуникационные компании и интернет-провайдеры, осуществляющие свою деятельность на территории страны, на постоянной основе сохраняют и перехватывают данные клиентов и передают их в правоохранительные органы.

71 views·1 share
71 views