б) принять меры, которые указаны в уведомлении для обеспечения соблюдения требований «Акта о защите данных», и, если комиссар посчитает необходимым, он может потребовать также совершения дополнительных действий.
Если предписание требует от контролера данных исправления, блокирования, удаления или уничтожения данных или комиссар убежден, что персональные данные, которые были устранены, заблокированы, стерты или уничтожены, были обработаны в нарушение любого из принципов защиты данных, то комиссар может потребовать от контролера данных определить перечень лиц, которые должны быть уведомлены о совершении соответствующих действий, и указать контролеру на необходимость их уведомления о соответствующих инцидентах.
Предписание должно содержать:
а) заявление о принципе (принципах) защиты данных, который (которые) комиссар считает нарушенным (нарушенными);
б) сведения о правах, подлежащих восстановлению.
Таким образом, в Великобритании принимаются все меры для превентивной защиты персональных данных (путем установления обязанностей контролера данных по обеспечению их защиты), однако в случае нарушений установлены серьезные штрафы, о чем было сказано в и. 1.3.5.
1.3.7. Системы удаленного распределенного управления данными и их регламентация в национальном законодательстве
Использование облачных вычислений в Великобритании не регулируется каким-либо специальным нормативно-правовым актом. Между тем данному вопросу уделяется значительное внимание регулирующих органов и организаций: нормы закона толкуются применительно к облачным сервисам, даются рекомендации, описывается специфика. Так, Уполномоченным органом по защите персональных данных (The Information Commissioner’s Office (ICO)) было принято руководство (Guidance on the use of cloud computing) по использованию облачных технологий[58]. Данное руководство призвано пояснить порядок применения «Акта о защите данных» 1998 г. и направлено на помощь вовлеченным субъектам в полной мере осознать свои права, обязанности и ответственность. Данным Руководством формируется так называемая лучшая практика.
В Руководстве определены следующие понятия.
Клиент облачных сервисов определяет цели и способ обработки данных облачным провайдером, соответственно, по «Акту о защите данных», именно он является обработчиком данных и несет за свои действия ответственность (по мнению авторов данной книги, функциональные специфики оператора персональных данных (в соответствии с российской терминологией) и контролера данных (в соответствии с терминологией Великобритании) совпадают).
Одним из центральных положений является предоставление обработчику данных возможности в полной мере оценить риски, связанные с обработкой данных в облачной системе, и принять самостоятельное ответственное решение о возможности передачи данных в облачный сервис. При этом те организации, которые согласно «Акту о защите данных» являлись обработчиками данных, остаются таковыми при использовании облачных сервисов.