А это точно персональные данные?

Здравствуйте, в этой статье мы постараемся ответить на вопрос: «А это точно персональные данные?». Если у Вас нет времени на чтение или статья не полностью решает Вашу проблему, можете получить онлайн консультацию квалифицированного юриста в форме ниже.


Получается, что без ведома гражданина мы не можем использовать ни его имя, ни фамилию, ни любую другую информацию. Если отталкиваться от понятия «персональных данных», то к ним не могут относиться сведения, которые не позволяют идентифицировать конкретного человека.

Юридические основания

Вопросы о том, какие сведения относятся к рассматриваемой категории рассматриваются в законе № 152-ФЗ, «О персональных данных» от 27 января 2007 года. Основанием для принятия этого нормативного акта является необходимость обеспечения прав и свобод граждан.

В нём применяется очень широкая трактовка того, что представляют собой персональные данные (ПДн). Здесь рассматривается то, какие сведения охраняются, что считается обработкой и по каким правилам она должна происходить.

При этом информация любого характера, имеющая отношение к конкретному лицу подпадает под действие этого закона. Этот нормативный акт регламентирует, то, какая именно обработка такой информации допустима и как она должна храниться.

Какие данные являются персональными: позиция суда

Перечень информации, которая может быть персональной, является открытым. В законе он четко не поименован. Поэтому определять, относятся ли какие-то сведения к персональным данным конкретного лица, необходимо индивидуально. Организации обрабатывают данные не только сотрудников, но и клиентов, партнеров и пр.

Когда фото и видео, номер телефона, сетевые идентификаторы, зарплата и условия работы, профессия и образование будут персональными, зависит от ситуации. Мы проанализировали судебную практику, чтобы разобраться в нюансах.

Ведь полезно знать не только об ответственности работодателя, но и ситуациях, когда нарушается закон в отношении вас как субъекта персданных, а также сотрудников или клиентов вашей организации, если вы размещаете какую-то информацию в открытом доступе.

В каких случаях ФИО относятся к персональным данным

Регулятор склонен считать ПД любые сведения, обрабатываемые оператором и предоставляемые ему субъектом при условии подписания согласия на обработку. Такой информацией будут и полные анкетные данные, и краткие сведения в интернет-магазине, по которым невозможно установить их реального обладателя. В любом случае все сведения должны защищаться с применением организационных, программных и технических способов обеспечения конфиденциальности.

Часто оператор, считая фамилию, имя, отчество общеизвестной информацией, хочет сократить расходы, связанные с их обработкой. Но в итоге такие манипуляции не приводят к достижению соглашения с регулятором. При проверке организация будет оштрафована, если защита имен граждан обеспечена программными решениями низкого уровня.

В инструкции об обработке ПД, с которыми работает Центробанк, это сведения о сотрудниках, аудиторах, руководстве коммерческих банков и других категориях лиц. В п. 5.1. четко указано: такие сведения, как фамилия и имя, отчество при его наличии, пол, являются персональными данными. На качество и степень обработки категория сведений не влияет. При этом Банк России уточняет, что только фамилии и имени для идентификации недостаточно, они должны быть использованы совместно с реквизитами паспорта или другой идентифицирующей информацией.

Обработка персональных данных — юридические аспекты оформления сайта

На сегодняшний день многие предприниматели, юристы и обычные пользователи интернета задаются вопросом о необходимости размещения на сайтах документов, регулирующих правила пользования сайтом (сервисом), порядок и основания обработки персональных данных пользователей.

После внесения поправок в КоАП, которые увеличили ответственность за нарушение законодательства в области персональных данных, эта тема приобрела особую актуальность.

Разберемся, какие обязательства возникают у оператора-администратора сайта, какие документы необходимо размещать на его страницах и как избежать санкций.

  • В соответствии с Федеральным законом «О персональных данных» оператор – это государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
  • Здесь же логично привести определение понятию «обработка персональных данных» — это любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
  • Итак, если на сайте имеется какая-либо форма запроса, регистрации или иная форма, подразумевающая ввод и предоставление персональных данных пользователем, то лицо осуществляющее их сбор (администратор сайта), признается оператором персональных данных.

В соответствии с ФЗ № 152 от 27.07.2006, персональные данные (сокращенно — ПДн) – это любая информация, относящаяся прямо или косвенно, определенному или определяемому физическому лицу (субъекту персональных данных).

Установленная законодателем формулировка очень расплывчата, в связи с чем в судебной практике имеется большое количество споров по вопросу отнесения тех или иных данных к персональным.

Например, самый актуальный вопрос на сегодня – является ли номер телефона, без предоставления имени, фамилии и иной конкретизирующей информации, персональными данными? В разъяснениях Роскомнадзора прослеживается позиция о непринадлежности номера телефона, без указаний на дополнительную информацию о субъекте, к персональным данным. При этом судебная практика говорит об обратном – суды подчеркивают, что даже если номер телефона размещен в интернете (находится в открытом доступе), использовать номер телефона в своих целях без согласия субъекта неправомерно (Апелляционное определение Нижегородского областного суда от 11.10.2016 по делу N 33-12355/2016).

Читайте также:  Ипотека в 2022: на какие льготы и субсидии можно рассчитывать при покупке

Использование личной информации в компании

Часто возникает вопрос о том, что входит в состав персональных данных работника юридического лица и как осуществлять хранение подобной информации. Согласно Трудовому Кодексу, к ПДн сотрудника относится информация, позволяющая составить представление о нем как о работнике, то есть стаж деятельности, уровень квалификации и зарплаты, пенсионные и налоговые отчисления и т.д. Обязанность предприятия — позаботиться об их защите и использовании для создания оптимальных условий развития профессиональных навыков и повышения квалификации. Кроме того, работодатель должен сообщить, как именно будут использоваться персональные данные физического лица. Предварительно создаются и внедряются специальные распорядительные документы внутреннего использования, в частности, требуется Инструкция либо Положение о ПДн.

Сбор сведений производится для выполнения следующих задач:

  • профилактики разглашения корпоративной тайны и обеспечения сохранности имущества;
  • приема на работу и документального закрепления этого события;
  • получения оснований для установления той или иной заработной платы;
  • проверки выполнения персоналом возложенных на них обязанностей;
  • выявления и подтверждения причин для перевода сотрудника на более высокую должность.

При нарушениях законодательства либо утечке персональных данных (намеренной либо из-за недостаточно эффективной системы защиты) предприятие может быть привлечено к административной ответственности в виде штрафа до 18 миллионов рублей. Выявить недоработки и своевременно их исправить позволит аудит, проведенный специалистами нашего Центра — наши специалисты помогут установить, насколько защищены частные данные, и составят рекомендации по оптимизации.

Образец согласия на предоставление персональных данных

Предоставление ПД – действия определенного характера, благодаря которым раскрываются ПД какому-либо лицу или группе лиц.

Если вам необходимо составить согласие о предоставлении своих ПД, то в письменной форме вы должны указать следующее:

  • ФИО, местожительства, данные, изложенные в паспорте;
  • ФИО и местожительства представителя владельца ПД, данные, изложенные в паспорте, доверенность;
  • наименование или ФИО оператора, который получает согласие;
  • цели, из-за которых производится обработка ПД;
  • перечень ПД, на доступ к которым вы даете согласие;
  • наименование или ФИО и адрес того, кто по назначению оператора будет обрабатывать данные;
  • период, на протяжении которого будет действовать разрешение на доступ к сведениям их владельца;
  • подпись владельца ПД.

Отказ в предоставлении третьим лицам

ФЗ-N152 «О персональных данных» начал действовать с 2006г., но полный отчет о своих ПД в обязательном порядке нужно было предоставлять с 2010г, когда был принят ФЗ-№210 «Об организации предоставления государственных и муниципальных услуг».

И если теперь вы получаете звонки от банков и коллекторов, которые никак не оставят в покое не только вас, но и ваших родственников, а также коллег, то пора отозвать согласие на обработку ПД. Конечно, они уже были переданы этим организациям, но данный шаг поможет вам спугнуть вымогателей.

Имейте в виду, что заявление нужно отправить не только на фактический адрес отделения банка, в котором вы брали кредит, а также на юридический адрес.

Отправляйте заявление заказным письмом: так у вас будет уведомление о получении. Указывайте адрес, который был вами прописан при заключении кредитного договора.

Приложите к отказу свою копию паспорта и кредитного договора: это поможет быстро найти ваши документы организацией и внести в них соответствующие изменения.

Но не забывайте, что каждая ситуация требует индивидуальных мер. В некоторых из них необходимо сотрудничество с соответствующими органами, например, с полицией.

Согласно ст.24 ФЗ N 261-ФЗ, лица, которые виновны в причинении вреда морального характера владельцу ПД при нарушении закона обработки и хранении их, обязаны нести уголовную ответственность за разглашение и распространение, а именно возместить моральный ущерб, вдобавок к имущественным, а также убыткам, которые понес владелец ПД.

Образец заявление на отзыв персональных данных скачивайте здесь.

Соотношение понятий персональные данные и врачебная тайна

Как мы уже упоминали выше, понятие персональных данных тесным образом пересекается с понятием врачебной, или медицинской, тайны.

Напомним, что врачебную тайну составляют сведения о факте обращения гражданина за оказанием медицинской помощи, состоянии его здоровья и диагнозе, иные сведения, полученные при его медицинском обследовании и лечении (п. 1 ст. 13 закона от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан в РФ»). При осуществлении своей деятельности медработник не вправе разглашать эти сведения, в том числе после смерти гражданина за некоторыми исключениями, предусмотренными п. 3, 4 ст. 13, ч. 3 ст. 22, ч. 5 ст. 67 закона № 323-ФЗ. Эти сведения по сути относятся к числу специальных персональных данных.

Таким образом, мы видим, что понятие персональных данных шире понятия врачебной тайны и включает в себя более широкий объем сведений. Коротко можно сказать так: часть персональных данных, обрабатываемых медицинскими организациями, составляет врачебную тайну.

Отличие между ними заключается также в том, что институт персональных данных применяется в рамках любых общественных отношений, а врачебная тайна – только в узкой сфере – медицинской деятельности. Обработку и защиту персональных данных в медицинской организации осуществляет широкий спектр лиц (руководитель медицинской организации, администратор и т.д.), а врачебную тайну обязаны хранить только медицинские работники (врачи, медсестры и т.д.)

Обезличенные персональные данные

Теперь хотелось бы остановиться на таком понятии как обезличенные персональные данные. Что это такое?

Обезличиванием персональных данных называются действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту (подп. 9 ст. 3 ФЗ № 152).

Если определить принадлежность персональных данных конкретному субъекту невозможно, такая информация не может и не должна признаваться персональными данными.

Соответственно, такие обезличенные сведения не будут подлежать защите в соответствии с законом № 152-ФЗ. Поэтому их можно свободно распространять по любым каналам связи без выполнения требований закона об обработке персональных данных.

Читайте также:  Срок обращения в страховую после ДТП по ОСАГО

Наиболее популярным способом обезличивания данных пациента является присвоение ему идентификационного кода, о чем пациента заранее предупреждают. Например, если в файле с результатами анализа не указывать фамилию, имя и отчество пациента или иные сведения о нем, благодаря которым можно прямо или косвенно установить, кто проходил данное медицинское исследование, а указать только его идентификационный код, то такая информация не будет являться персональными данными.

В то же время следует иметь в виду, что само по себе обезличивание является одним из видов обработки персональных данных, поэтому перед этой процедурой все равно необходимо получение предварительного согласия у пациента. Кроме того, обезличенные персональные данные можно восстановить до состояния персональных данных, используя дополнительную информацию, например, сопоставив идентификационный номер пациента. Это отличает обезличенные персональные данные от уничтоженных, которые восстановить никак нельзя.

***

Медицинским организациям следует тщательно продумывать свои действия по обработке персональных данных. В первую очередь, необходимо правильно квалифицировать сведения как персональные данные и правильно определить их категорию. В целом можно сказать, что в настоящее время наметилась стойкая тенденция по расширению понятия «персональные данные» и увеличению роли конкретных обстоятельств при квалификации сведений как персональных данных.

Исключения из общего правила

Если организация захочет поспорить с регулятором и счесть ФИО сведениями, прямо не относящимися к ПД, она может привести ряд аргументов:

Однако эти аргументы не всегда принимаются, поскольку прямое прочтение закона относит к ПД любую информацию о человеке. Такая позиция связана с одномерным принятием требований международного законодательства, которые нужно было отразить в национальном для вступления в ВТО. Существующее в среде экспертов мнение о том, что имя относится к категории обезличенных данных, неверно. Закон под обезличиванием понимает определенный процесс, происходящий при помощи программных и технических средств и позволяющий превратить конкретные записи в общий массив информации, из которого невозможно вычленить сведения, относящиеся к конкретному лицу. Существуют разъяснения регулятора (Приказ Роскомнадзора № 996), которыми определяются требования к методам проведения обезличивания. Они предельно конкретны, очевидно, что само по себе отсутствие возможности идентифицировать лицо по кратким сведениям о нем не делает эти данные обезличенными.

Среди характеристик методов преобразования сведений:

Регулятор называет четыре типа методов устранения высокой степени идентифицированности персональных данных, не отказывая оператору в возможности предложить собственное решение:

Вне зависимости от выбранного метода обезличивания ФИО хранятся и защищаются на тех же основаниях, что и другие категории ПД.

Подробное разъяснение, является ли ФИО персональными данными

В соответствии со ст.28.4 КоАП РФ, дела об административных правонарушениях, предусмотренных ст. 13. И КоАП РФ, возбуждаются прокурором.

В связи с вышеизложенными фактами ОАО «МТС» выдано предписание об устранении выявленных нарушений в части неправомерной обработки персональных данных.

Результаты проверки направлены в органы прокуратуры городов Москвы и Петрозаводска для принятия мер прокурорского реагирования.

3. По обращению гражданки Г. в отношении ЗАО «Банк Русский стандарт» по вопросу защиты прав субъектов персональных данных — внеплановая проверка не проводилась, не представлены документы, подтверждающие нарушения законодательства в области персональных данных. Заявителю даны разъяснения.

На основании ч.2 ст.7 Федерального закона от 02.05.2006г. №59-ФЗ, «В случае необходимости в подтверждение своих доводов гражданин прилагает к письменному обращению документы и материалы либо их копии». У гражданки Г. к обращению не приложены документы подтверждающие факты нарушения требований законодательства в области персональных данных граждан (уведомление ООО «Агентство по сбору долгов» или других доказательств передачи Банком «Русский стандарт» персональных данных гражданки Г. третьим лицам). Управлением Роскомнадзора по Республике Карелия 21.05.2012г. (исх.№АД-04/10-958) делался запрос в адрес гражданки Г. о представлении копий документов, подтверждающих доводы, изложенные в обращении. Однако до настоящего времени не представлены документы, подтверждающие нарушения законодательства в области персональных данных.

Часть 1 и 5 статьи 5 Федерального закона «О порядке рассмотрения обращений граждан Российской Федерации» гарантируют гражданину следующие права:

«1) представлять дополнительные документы и материалы либо обращаться с

просьбой об их истребовании…».

Управление Роскомнадзора по Республике Карелия не наделено полномочиями осуществлять оперативно-розыскные мероприятия. Право осуществлять оперативно-розыскную деятельность предоставляется только оперативным подразделениям, перечисленным в статье 13 Федерального закона от 12.08.1995г. №144-ФЗ «Об оперативно-розыскной деятельности» (с изменениями).

4. По обращению гражданина К. в отношении МУЗ «Городская поликлиника №3» по вопросу обработки избыточных персональных данных — внеплановая проверка не проводилась, не представлены документы, подтверждающие нарушения законодательства в области персональных данных.Заявителю даны разъяснения.

При рассмотрении обращения гражданина К., поступившего из прокуратуры г. Петрозаводска, Управление Роскомнадзора по Республике Карелия руководствовалось требованиями Федерального закона от 02.05.2006г. №59-ФЗ «О порядке рассмотрения обращений граждан» (с изменениями). В соответствии с ч.2 статьи 7 Федерального закона от 02.05.2006 №59-ФЗ, «В случае необходимости в подтверждение своих доводов гражданин прилагает к письменному обращению документы и материалы либо их копии». В обращении недостаточно конкретной информации, которая позволила бы объективно и своевременно рассмотреть его по существу. В обращении гражданина К. написано про «различные персональные данные», при этом не указано какие именно категории персональных данных по мнению гражданина К. собираются не правомерно.

Управление Роскомнадзора по Республике Карелия не наделено полномочиями осуществлять оперативно-розыскные мероприятия. Право осуществлять оперативно-розыскную деятельность предоставляется только оперативным подразделениям, перечисленным в статье 13 Федерального закона от 12.08.1995г. №144-ФЗ «Об оперативно-розыскной деятельности». 29.05.2012г. направлялся запрос в адрес гражданина К. о представлении конкретной информации, а именно какие категории персональных данных собираются не правомерно. Ответа до настоящего времени не поступало.

Поэтому вопрос об избыточности сбора персональных данных поликлиникой №3 в настоящее время оставлен без рассмотрения.

Читайте также:  Размер коммунальных тарифов в Кургане 2023 г.

По вопросу сертификации информационной системы базы персональных данных поликлиники №3 г. Петрозаводска, Управление Роскомнадзора по Республике Карелия направило обращение гражданина К. руководителю ФСТЭК по СЗФО.

5. По обращению гражданина М. по вопросу нарушения прав субъекта персональных данных — внеплановая проверка не проводилась, информация не подтвердилась. Заявителю даны разъяснения.

При рассмотрении обращения гражданина М., поступившее из Управление Федеральной антимонопольной службы по Республике Карелия Управление Роскомнадзора по Республике Карелия руководствовалось требованиями Федерального закона от 02.05.2006г. №59-ФЗ «О порядке рассмотрения обращений граждан» (с изменениями).

На основании ч.15 ст. 155 ЖК РФ «Наймодатель жилого помещения, управляющая организация, иное юридическое лицо или индивидуальный предприниматель, которым в соответствии с настоящим Кодексом вносится плата за жилое помещение и коммунальные услуги, а также их представитель вправе осуществлять расчеты с нанимателями жилых помещений государственного и муниципального жилищных фондов и собственниками жилых помещений и взимать плату за жилое помещение и коммунальные услуги при участии платежных агентов, осуществляющих деятельность по приему платежей физических лиц, а также банковских платежных агентов, осуществляющих деятельность в соответствии с законодательством о банках и банковской деятельности».

В данном случае ООО «Энергокомфорт» в качестве агента выбрало Акционерный коммерческий Сберегательный банк Российской Федерации (ОАО) и заключило с ним договор №8628-16/16 от 17.12.2010г. о приёме платежей физических лиц в валюте Российской Федерации с использованием Интегрированной системы приёма платежей населения.

В соответствии с п.4.1.7 указанного выше договора, Банк обязуется не разглашать и не передавать другим лицам (обеспечить конфиденциальность) информацию, связанную с использованием системы.

Для предотвращения информации от несанкционированного доступа используется криптографическая защита информации, СКЗИ «Бискрипрт-КСБ-С», которая удовлетворяет требованиям к стойкости СКЗИ класса КС1.

По результатам рассмотрения заявления гражданина М., Управление Роскомнадзора по Республике Карелия не выявило нарушений действующего законодательства в области персональных данных.

6. По обращению гражданина М-ва в отношении МКП «Петрозаводская паспортная служба» по вопросу распространения персональных данных без согласия субъекта — внеплановая проверка не проводилась, информация не подтвердилась. Заявителю даны разъяснения.

Управление Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Республике Карелия в соответствии с полномочиями, определёнными Положением об Управлении, рассмотрело обращение гражданина М-ва, поступившее из прокуратуры г. Петрозаводска.

Управлением сделан запрос в МКП «Петрозаводская паспортная служба» и был получен ответ, что справка №040492 о регистрации была выдана по запросу Петрозаводского городского суда от 10.11.2011г. №2-8080/5 (судья Овчинникова О.В.).

В соответствии с п.2 ст. 13 ГПК РФ, законные распоряжения, требования, поручения, вызовы и обращения судов являются обязательными для всех без исключения должностных лиц, граждан, организаций и подлежат неукоснительному исполнению на всей территории Российской Федерации.

На основании п.п.З п.1 ст.6 Федерального закона №152-ФЗ от 27.07.2006 «О персональных данных», обработка персональных данных допускается, если она необходима для осуществления правосудия.

Из представленных в наш адрес для рассмотрения обращения материалов Управление Роскомнадзора по Республики Карелия не выявило нарушения требований Федерального закона от 27 июля 2006 г.

N 152-ФЗ.

При предоставлении человеком персональных данных Банк (например, Сбербанк) предлагает ему дать согласие на их обработку. Его суть в том, что он соглашается на любые действия с его информацией в рамках законодательства РФ. Это значит, что документ гарантирует безопасность персональной информации от неправомерных действий, а также ее использование для строго определенных целей.

Обработка данных включает в себя:

Банк имеет возможность использовать персональные данные в случае предоставления клиенту какой-либо информации, как по просьбе самого клиента, так и его по собственной инициативе.

Хранение предоставляемых сведений личного характера предусмотрено до истечения их срока, которые регламентируются законодательством (ст.5 закона “О персональных данных”). Максимального срока хранения содержащихся в банках данных нет, но, по большей части, они подлежат хранению в течение пяти лет с момента исполнения обязательств или до самостоятельного отзыва клиента (больше информации о сроках хранения ПД найдете здесь).

Что имеется ввиду под понятием обработки ПД мы рассказывали тут.

Предоставление персональных данных пациенту или его законному представителю

Медицинская организация обязана сообщить пациенту или его законному представителю информацию о наличии персональных данных и предоставить возможность для ознакомления с ними в течение 30 дней с даты получения соответствующего запроса от пациента или его представителя (ст. 14, ст. 20 Закона № 152-ФЗ).
Согласно Закону № 323-ФЗ пациент или его законный представитель имеют право на основании письменного заявления получать отражающие состояние здоровья медицинские документы, их копии и выписки из медицинских документов (п. 5 ст. 22 Закона № 323-ФЗ) в порядке утвержденном приказом Минздравсоцразвития РФ от 02.05.2012 № 441н, а также непосредственно знакомиться с медицинской документацией, отражающей состояние здоровья в порядке, утвержденном приказом Министерства здравоохранения РФ от 29.06.2016 № 425н.

Самостоятельный розыск паспортных данных человека

Главным ресурсом для получения информации о документах людей сегодня является интернет. В сети существует огромное количество предложений по розыску паспортных данных, но большинство сайтов, обещающих быстрое предоставление информации, являются ловушками для доверчивых пользователей.

Необходимо осторожно обращаться с подобными ресурсами, чтобы не стать жертвой мошенников, которые оставят без денег или украдут сведения, находящиеся на компьютере.

Если на сайте предлагается отправить платное СМС-сообщение для того, чтобы получить доступ к паспортным данным человека, скорее всего, средства будут потрачены зря.

Самостоятельный розыск сведений, содержащихся в паспорте человека через интернет, является незаконным. Лицо, совершающее данные действия, рискует быть привлеченным к ответственности: от крупного штрафа до лишения свободы.


Похожие записи:

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *