С 1 июля 2017 года ужесточилась ответственность за нарушение законодательства о персональных данных. С какими персональными данными приходится иметь дело управляющим организациям, что делать, если собственники не дают согласие на обработку персональных данных?
Об этом мы поговорили с Дмитрием Юрьевичем Артюхиным, руководителем Управления федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Республике Карелия.
Я к вам пишу – чего же боле: Минкомсвязи разъяснило вопрос раскрытия информации, содержащей персональные данные
Об обработке персональных данных
Дмитрий Юрьевич, расскажите, что такое персональные данные и есть ли они в сфере ЖКХ?
Персональные данные – это любая информация, на основании которой можно однозначно идентифицировать конкретного человека.
Обработка персональных данных – любое действие, автоматизированное или не автоматизированное, которое совершается с персональными данными. Это сбор, запись, систематизация, накопление, хранение и уточнение данных.
К персональным данным мы относим фамилию, имя, отчество, дату и место рождения человека, данные документа, удостоверяющего личность. И много другой информации, на основании которой прямо или косвенно можно определить конкретного человека.
При этом нужно иметь ввиду, что если без получения дополнительной информации невозможно установить конкретного человека, то такая информация не является персональными данными.
Например, в СМИ размещены списки должников. В них указаны фамилии и инициалы. На основании этой информации идентифицировать человека нельзя. Совсем другое дело, если эти списки управляющая организация разместит в подъезде дома, в котором живёт человек.
Конечно, деятельность по управлению МКД связана с обработкой персональных данных. Каждая форма управления: управляющая организация, ТСЖ или даже непосредственное управление предусматривает сбор и обработку персональных данных.
Управляющие организации заключают с собственниками помещений договоры управления МКД, в которых обязательно указываются персональные данные. Кроме того, УО как юридические лица имеют правоотношения со своими работниками, которые регулируются трудовым законодательством. Поэтому управляющие организации являются операторами по обработке персональных данных.
ГИС, сдавайся! (часть VIII) Вносим в ГИС ЖКХ информацию о договоре управления
Об операторе по обработке персональных данных
Кто является оператором персональных данных?
В соответствии с законом оператор персональных данных – государственный орган, муниципальный орган, юридическое или физическое лицо, которое самостоятельно или с другими лицами обрабатывает персональные данные. Такое лицо определяет цели обработки ПД и их состав.
Любое юридическое лицо, в том числе УО, ТСЖ и кооперативы, автоматически становится оператором персональных данных.
Кого должна уведомить УО о том, что она является оператором персональных данных?
Как указано в статье 22 Федерального закона N 152-ФЗ, оператор персональных данных до начала своей деятельности по обработке ПД должен направить уведомление в Роскомнадзор.
В части 2 этой же статьи есть перечень случаев, когда такое уведомление не требуется. Например, уведомление не нужно, если персональные данные обрабатываются в соответствии с главой 14 Трудового кодекса РФ.
Не нужно уведомлять Роскомнадзор, если персональные данные оператор получает по договору с субъектом персональных данных, при условии, что ПД не распространяются и не передаются третьим лицам.
Это же правило действует, если ПД относятся к членам общественного объединения или религиозной организации, являются общедоступными и состоят из фамилии, имени и отчества. Полный перечень можно прочитать в части 2 статьи 22 N 152-ФЗ.
Решение об отправке уведомления в уполномоченный орган принимает оператор персональных данных. При этом отправляет или не отправляет оператор уведомление, он всё равно остаётся оператором персональных данных.
Мы регулярно напоминаем юридическим лицам о необходимости отправлять нам уведомления (ст. 22 N 152-ФЗ). Если юридическое лицо не включено в реестр операторов персональных данных, это не освобождает его от контрольно-надзорных мероприятий.
Скорее наоборот, те юрлица, которые с нашей точки зрения, могут быть операторами персональных данных, обрабатывают ПД и не попадают в перечень, исключающий необходимость направления уведомления, но уведомление не направили, вероятнее всего попадут в план проверок.
Требования к уведомлению в Роскомнадзор перечислены в части 3 статьи 22 N 152-ФЗ.
Правомерность обнародования списка должников ЖКУ
О согласии на обработку персональных данных
Когда нужно заручиться согласием на обработку персональных данных?
Оператор персональных данных должен понимать, что обработка персональных данных может осуществляться только с согласия субъекта персональных данных или при наличии других законных оснований. При этом, необходимо отметить, что каждый отдельный случай индивидуален.
Так, например, части 15, 16 статьи 155 ЖК РФ дают управляющим организациям возможность привлекать платёжных агентов для расчёта за пользование услугами собственниками жилья. При этом согласия субъекта на передачу персональных данных не требуется. Это законное основание не собирать согласие на обработку.
В ряде случаев необходимо получение согласия в письменной форме – в отношении специальных категорий персональных данных. Формат письменной формы установлен статьёй 9 закона «О персональных данных». Например, письменным согласием нужно заручиться для обработки биометрических персональных данных (ч. 1 ст. 11 N 152-ФЗ).
Кто несёт ответственность за персональные данные, если УО, которая обрабатывает персональные данные собственников, передаёт их по договору третьему лицу?
Если управляющая организация планирует поручить обработку персональных данных третьим лицам, у неё обязательно должно быть на то согласие субъекта персональных данных. Если такого согласия не будет, оператора привлекут к ответственности. Согласие получать не нужно, если это установлено федеральными законами.
Лицо, которое обрабатывает персональные данные по поручению оператора, не обязано получать согласие субъекта персональных данных на обработку его персональных данных. Ответственность в этой ситуации несёт управляющая организация.
Что делать управляющей организации, если собственник не даёт согласие на обработку персональных данных?
Заставить собственника никак нельзя, нужно пытаться убедить, рассказывать, какие последствия могут возникнуть у субъекта в случае отказа в предоставлении согласия. Но в любом случае обработка ПД без согласия в отсутствии иных законных оснований на обработку ПД не допускается.
Бремя доказывания наличия согласия на обработку ПД лежит на операторе персональных данных.
Появятся ли персональные данные собственников помещений в МКД в открытом доступе?
Об ответственности за нарушение законодательства о персональных данных
Какие штрафы существуют и кто их выписывает?
До первого июля 2017 года за нарушение установленного порядка сбора, хранения, использования или распространения персональных данных была установлена административная ответственность по статье 13.11 КоАП РФ. Для юридических лиц это предупреждение или наложение административного штрафа от пяти тысяч до десяти тысяч рублей.
Механизм был следующий: Роскомнадзор проводил контрольно-надзорные мероприятия в области ПД. Если в ходе мероприятий выявлял нарушения, то сообщал о них в прокуратуру для принятия мер. Прокуратура рассматривала сообщение и в случае признания нарушения выносила постановление о возбуждении дела об административном правонарушении и направляла его в суд.
С первого июля ситуация изменилась. Новая редакция статьи 13.11 КоАП РФ более детализирована, в ней теперь семь составов, все они связаны с обработкой персональных данных. Увеличиваются штрафы, у Роскомнадзора появились полномочия составлять протоколы, то есть возбуждать дела об административных правонарушениях, минуя прокуратуру.
Максимальный штраф, предусмотренный статьёй 13.11 КоАП РФ в новой редакции, – 75 000 рублей. Его можно будет получить за обработку персональных данных без получения согласия субъекта персональных данных в письменной форме, если оно предусмотрено законом.
«Защита персональных данных», «уведомление об обработке персональных данных», «согласие на обработку персональных данных», «законодательство о защите персональных данных» — данные словосочетания становятся проблемой и головной болью многих УО, ТСЖ, ЖСК, которые неожиданно столкнулись с понятием «персональные данные» и которым не хочется ни нарушить закон, ни поссориться с собственниками, ни навлечь на себя предписания и штрафы контролирующих органов.
При этом расплывчатые формулировки законодательства о персональных данных, отсутствие внятных разъяснений гос.органов (и их стремление, в первую очередь, к карательной, а не регулирующей функции) делают еще более сложно определяемыми как отнесение той или иной информации к персональным данным, так и порядок обращения с такими данными. Да еще и собственники помещений все больше проникаются пониманием некой «священной неприкосновенности» их персональных данных, которые, по мнению довольно значительного собственников числа, якобы нельзя использовать для целей предъявления этим собственникам к оплате стоимости потребленных ими же услуг, для взыскания имеющихся задолженностей, для исполнения обязанностей, предусмотренных законодательством, и т.д. и т.п.
Что такое персональные данные?
Согласно пункту 1 статьи 3 Федерального закона от 27.07.2016 № 152-ФЗ (далее — ФЗ № 152) персональные данные — это любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными (п. 2 ст. 3 ФЗ № 152).
Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных (п. 3 ст. 3 ФЗ № 152).
Таким образом:
- персональные данные — это любая информация, относящаяся к собственникам (нанимателям) помещений МКД, а также работникам УО, ТСЖ, ЖСК;
- обработка персональных данных — это любое действие, которое с ними совершается;
- все управляющие компании, ТСЖ, ЖСК (далее — управляющие организации) являются операторами по обработке персональных данных, поскольку собирают, систематизируют, хранят, уточняют, используют и передают информацию, касающуюся собственников многоквартирного дома.
Уведомление уполномоченного органа
По общему правилу оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных (п. 1 ст. 22 ФЗ № 152).
Органом, уполномоченным на защиту прав субъектов персональных данных в соответствии со ст. 23 ФЗ № 152 является Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор).
Уведомление рекомендуется направлять в территориальный орган Роскомнадзора — управление Роскомнадзора по субъекту РФ по месту регистрации оператора в налоговом органе (абз. 2 п. 3.1.13 Приказа Роскомнадзора от 30 мая 2017 г. № 94 «Об утверждении методических рекомендаций по уведомлению уполномоченного органа о начале обработки персональных данных и о внесении изменений в ранее представленные сведения». Уведомление должно быть подготовлено и направлено в уполномоченный орган в соответствии с вышеуказанными методическими рекомендациями»).
Неуведомление (непредставление или несвоевременное представление) уполномоченного госоргана в порядке ст. 22 ФЗ № 152 влечет за собой административную ответственность в соответствии с Кодексом Российской Федерации об административных правонарушениях (ст. 19.7). Ответственность за подобные правонарушения установлена в виде предупреждения или наложения административного штрафа (на граждан в размере от ста до трехсот рублей; на должностных лиц — от трехсот до пятисот рублей; на юридических лиц от трех тысяч до пяти тысяч рублей).
Вместе с тем, п. 2 ст. 22 ФЗ № 152 установлены случаи, в соответствии с которыми УО, ТСЖ, ЖСК вправе осуществлять без уведомления Роскомнадзора обработку персональных данных, к которым относятся данные:
- обрабатываемые в соответствии с трудовым законодательством;
- полученные оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных;
- относящиеся к членам (участникам) общественного объединения или религиозной организации и обрабатываемых соответствующими общественным объединением или религиозной организацией, действующими в соответствии с законодательством Российской Федерации, для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться или раскрываться третьим лицам без согласия в письменной форме субъектов персональных данных;
- сделанные субъектом персональных данных общедоступными;
- включающие в себя только фамилии, имена и отчества субъектов персональных данных;
- необходимые в целях однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях;
- включенные в информационные системы персональных данных, имеющие в соответствии с федеральными законами статус государственных автоматизированных информационных систем, а также в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;
- обрабатываемые без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами Российской Федерации, устанавливающими требования к обеспечению безопасности персональных данных при их обработке и к соблюдению прав субъектов персональных данных;
- обрабатываемые в случаях, предусмотренных законодательством Российской Федерации о транспортной безопасности, в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства.
Так, если УО, ТСЖ, ЖСК осуществляет, например, обработку в соответствии с трудовым законодательством, то при обработке данных своих работников, они не обязаны уведомлять Роскомнадзор о начале обработки персональных данных. Отметим, что право не уведомлять Роскомнадзор не исключает возможности (в случае желания, на всякий случай и по прочим индивидуальным причинам) уведомить уполномоченный орган о начале обработки данных.
Из вышеприведенного перечня интерес также представляет следующее положение — УО, ТСЖ, ЖСК вправе осуществлять обработку персональных данных без уведомления в случае, когда данные получены оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных. Иными словами, если УО, ТСЖ, ЖСК персональные данные собственников обрабатывает, однако не распространяет и не передает третьим лицам, то оно не обязано направлять уведомление в Роскомнадзор.
Таким образом, за исключением случаев, установленных п. 2 ст. 22 ФЗ № 152, УО, ТСЖ, ЖСК обязаны уведомлять уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор).
Если до того, как УО, ТСЖ, ЖСК приступили к работе, связанной с обработкой персональных данных, уведомление в Роскомнадзор направлено не было, то представление уведомления в таком случае будет несвоевременным. Вместе с тем, даже если ранее не было направлено уведомление об обработке персональных данных, такое уведомление необходимо направить во избежание более серьезных санкций в дальнейшем. К ситуации, при которой обязанности по уведомлению Роскомнадзора не существовало, а в какой-то момент она возникла, можно отнести, например, переход от обработки данных без использования средств автоматизации к обработке с использованием таких средств.
Передача данных с согласия субъекта персональных данных
Обработка персональных данных допускается в случае, когда обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных (ч. 1 ст. 6 ФЗ № 152).
Требования к согласию субъекта персональных данных установлены ст. 9 ФЗ № 152.
Так, например, согласие на обработку персональных данных должно быть конкретным, информированным и сознательным (п. 1 ст. 9 ФЗ № 152), а в случаях, предусмотренных законом обработка персональных данных осуществляется только с согласия в письменной форме (п. 4 ст. 9 ФЗ № 152).
Важно отметить, что обязанность предоставить доказательство получения согласия субъекта персональных данных на обработку его персональных данных возлагается на оператора (п. 3 ст. 6 ФЗ № 152), то есть именно УО, ТСЖ и ЖСК должны будут доказывать, получено ли такое согласие или его получение не требуется. Сам собственник помещения МКД (субъект персональных данных) данное обстоятельство доказывать не обязан, а просто может заявить о том, что его права были нарушены оператором персональных данных.
Обработка персональных данных без согласия субъекта и без уведомления Роскомнадзора в связи с исполнением договора
Обработка персональных данных допускается в случае, когда обработка персональных данных необходима для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей (ч. 2 ст. 6 ФЗ № 152), а также для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем (ч. 5 ст. 6 ФЗ № 152). В указанных случаях согласия субъекта персональных данных на обработку персональных данных не требуется.
Ч. 1 ст. 162 ЖК РФ устанавливает, что договор управления многоквартирным домом заключается с управляющей организацией, которой предоставлена лицензия на осуществление деятельности по управлению многоквартирными домами в соответствии с требованиями настоящего Кодекса, в письменной форме или в электронной форме с использованием системы путем составления одного документа, подписанного сторонами. При выборе управляющей организации общим собранием собственников помещений в многоквартирном доме с каждым собственником помещения в таком доме заключается договор управления на условиях, указанных в решении данного общего собрания. При этом собственники помещений в данном доме, обладающие более чем пятьюдесятью процентами голосов от общего числа голосов собственников помещений в данном доме, выступают в качестве одной стороны заключаемого договора.
Отметим, что заключившими договор с управляющей организацией считаются все собственники МКД, в том числе и те, которые не принимали участие в голосовании и непосредственно договор не подписывали, а также новые собственники (лица, у которых право собственности на помещение в МКД возникло после выбора управляющей организации).
Учитывая, что договор заключается между собственниками и управляющей организацией, а между собственниками и ТСЖ и ЖСК как таковой договор не заключается, а принимается решение (оформленное протоколом) и принимается устав о деятельности ТСЖ или ЖСК, у многих возникает вопрос, относятся ли вышеуказанные положения ст. 6 ФЗ № 152 об отсутствии необходимости получения согласия на обработку персональных данных к ТСЖ и ЖСК или применимы только к УО.
Действительно, в соответствии с ч. 1–2 ст. 135 ЖК РФ, товариществом собственников жилья признается вид товариществ собственников недвижимости, представляющий собой объединение собственников помещений в многоквартирном доме для совместного управления общим имуществом в многоквартирном доме либо имуществом собственников помещений в нескольких многоквартирных домах или имуществом собственников нескольких жилых домов. Устав товарищества собственников жилья принимается на общем собрании большинством голосов от общего числа голосов собственников помещений в многоквартирном доме.
Ч. 1 ст. 110 ЖК РФ устанавливает, что жилищным или жилищно-строительным кооперативом признается добровольное объединение граждан и в установленных настоящим Кодексом, другими федеральными законами случаях юридических лиц на основе членства в целях удовлетворения потребностей граждан в жилье, а также управления многоквартирным домом. В соответствии с ч. 4 ст. 112 ЖК РФ решение собрания учредителей об организации жилищного кооператива и об утверждении его устава считается принятым при условии, если за это решение проголосовали лица, желающие вступить в жилищный кооператив (учредители).
Согласно п. 6 Правил предоставления коммунальных услуг собственникам и пользователям помещений в многоквартирных домах и жилых домов, утвержденными Постановлением Правительства РФ от 06 мая 2011 г. № 354, предоставление коммунальных услуг потребителю осуществляется на основании возмездного договора, содержащего положения о предоставлении коммунальных услуг. Договор, содержащий положения о предоставлении коммунальных услуг, может быть заключен с исполнителем в письменной форме или путем совершения потребителем действий, свидетельствующих о его намерении потреблять коммунальные услуги или о фактическом потреблении таких услуг (далее — конклюдентные действия).
Иными словами, хотя прямо в ЖК РФ не предусмотрено заключение договора между собственниками и ТСЖ и ЖСК, согласно Правилам № 354 они такой договор, даже если и не письменно, а путем совершения конклюдентных действий совершают, а значит, вышеуказанные положения ст. 6 ФЗ № 254 применимы как к УО, так и к ТСЖ и ЖСК,
Таким образом, договор о предоставлении коммунальных услуг заключается между собственниками помещений МКД и УО, ТСЖ и ЖСК, и, следовательно, обработка персональных данных (исключая распространение и передачу) в таком случае не требует дополнительного согласия субъектов персональных данных. Что касается распространения и передачи данных сторонним лицам и организациям, то в таком случае будет необходимо получать письменное согласие собственника, на распространение и передачу их данных, вне зависимости от факта наличия заключенного договора.
Передача персональных данных расчетным центрам (платежным агентам)
Один из исключительных случаев, когда не требуется согласие субъекта персональных данных (собственника, нанимателя) на передачу сведений, содержащих персональные данные, является передача сведений платежным или банковским агентам, а именно расчетным центрам, которые осуществляют прием платежей собственников (нанимателей).
Данная возможность закреплена в чч. 15–16 ст. 155 ЖК РФ, в соответствии с которыми наймодатель жилого помещения, управляющая организация, иное юридическое лицо или индивидуальный предприниматель, которым в соответствии с настоящим Кодексом вносится плата за жилое помещение и коммунальные услуги, а также их представитель вправе осуществлять расчеты с нанимателями жилых помещений государственного и муниципального жилищных фондов и собственниками жилых помещений и взимать плату за жилое помещение и коммунальные услуги при участии платежных агентов, осуществляющих деятельность по приему платежей физических лиц, а также банковских платежных агентов, осуществляющих деятельность в соответствии с законодательством о банках и банковской деятельности. При привлечении такими лицами представителей для осуществления расчетов с нанимателями жилых помещений государственного и муниципального жилищных фондов, собственниками жилых помещений и взимания платы за жилое помещение и коммунальные услуги согласие субъектов персональных данных на передачу персональных данных таким представителям не требуется.
Таким образом, УО, ТСЖ, ЖСК, не опасаясь, на законных основаниях имеют право передавать необходимые для осуществления расчетов сведения, содержащие персональные данные, платежным или банковским агентам для выставления и приема платежей, а жалобы собственников (нанимателей) на то, что данные без их согласия переданы в расчетные центры, необоснованы.
Передача персональных данных собственников от УО/ТСЖ/ЖСК в РСО, оператору по обращению с ТКО при переходе на «прямые договоры»
Особо актуален вопрос, обязаны ли УО, ТСЖ и ЖСК передавать информацию ресурсоснабжающей организации (далее — РСО) или региональному оператору по обращению с твердыми коммунальными отходами (далее — Оператор ТКО) при заключении собственниками «прямого договора» на предоставление коммунальных услуг. РСО часто запрашивают сведения о собственниках, паспортные данные или копии паспортов собственников, данные о собственности (доля в праве, количество голосов), реквизиты документа, подтверждающего право собственности и иную информацию.
Если от собственников ранее было получено согласие на передачу требуемых данных, то здесь вопросов не возникает — передача данных может быть осуществлена. Однако случаи наличия такого согласия крайне редки.
В соответствии с ч 3.1 ст. 45 ЖК РФ управляющая организация, правление товарищества собственников жилья, жилищного или жилищно-строительного кооператива, иного специализированного потребительского кооператива обязаны вести реестр собственников помещений в многоквартирном доме, который содержит сведения, позволяющие идентифицировать собственников помещений в данном многоквартирном доме (фамилия, имя, отчество (при наличии) собственника помещения в многоквартирном доме, полное наименование и основной государственный регистрационный номер юридического лица, если собственником помещения в многоквартирном доме является юридическое лицо, номер помещения в многоквартирном доме, собственником которого является физическое или юридическое лицо), а также сведения о размерах принадлежащих им долей в праве общей собственности на общее имущество собственников помещений в многоквартирном доме. Согласие собственников помещений в многоквартирном доме на передачу персональных данных, содержащихся в реестре собственников помещений в многоквартирном доме, при предоставлении этого реестра в порядке, установленном настоящей частью, в целях созыва и организации проведения общего собрания собственников помещений в многоквартирном доме не требуется.
Согласно пп. «а» п. 19 Приказа Минстроя России от 25 декабря 2015 г. № 937/пр «Об утверждении Требований к оформлению протоколов общих собраний собственников помещений в многоквартирных домах и Порядка передачи копий решений и протоколов общих собраний собственников помещений в многоквартирных домах в уполномоченные органы исполнительной власти субъектов Российской Федерации, осуществляющие государственный жилищный надзор» обязательными приложениями к протоколу общего собрания являются реестр собственников помещений в многоквартирном доме, содержащий сведения обо всех собственниках помещений в многоквартирном доме с указанием фамилии, имени, отчества (при наличии) собственников — физических лиц, полного наименования и ОГРН юридических лиц, номеров принадлежащих им помещений, и реквизитов документов, подтверждающих права собственности на помещения, количества голосов, которым владеет каждый собственник помещения в многоквартирном доме.
Таким образом, если переход на «прямые договоры» осуществлен по решению собственников МКД, то в РСО направляется копия протокола общего собрания собственников, на котором такое решение принималось, с приложением — реестром собственников помещений МКД. Отметим, что Приказ Минстроя РФ от 25 декабря 2015 г. № 937/пр предусматривает, что в реестре собственников должны быть указаны «реквизиты документов, подтверждающих права собственности на помещения». Однако, если РСО или Оператор ТКО требуют паспортные данные (дату и место рождения, серию и номер паспорта, дату выдачи и орган, его выдавший), а также иные данные, не предусмотренные в реестре, то передача таких данных возможна только в случае наличия согласия субъекта персональных данных.
Если же РСО или Оператор ТКО по своей инициативе приняли решение о переходе на «прямые договоры», в таком случае протокол общего собрания собственников отсутствует, соответственно, реестр собственников РСО получить не может.
Отметим, что в случае заключения с РСО и (или) Оператором ТКО договора, содержащего положения о предоставлении коммунальных услуг, и договора на оказание услуг по обращению с твердыми коммунальными отходами соответственно, в отношении них действуют те же самые положения ст. 6 ФЗ № 152, и в случае, если РСО или Оператор ТКО не осуществляют распространение и передачу персональных данных собственников третьим лицам, согласие собственников считается выраженным уже в договоре, и дополнительно согласия на обработку персональных данных не требуется. Однако, указанные положения не означают наличие обязанности УО/ТСЖ/ЖСК по передаче таких данных в РСО.
По материалам сайта «АКАТО».
- Главная
- Правовые ресурсы
- Подборки материалов
- Предоставление персональных данных управляющей компанией
Предоставление персональных данных управляющей компанией
Подборка наиболее важных документов по запросу Предоставление персональных данных управляющей компанией (нормативно–правовые акты, формы, статьи, консультации экспертов и многое другое).
Судебная практика
Определение Восьмого кассационного суда общей юрисдикции от 14.07.2022 N 88-12919/2022
Категория спора: Причинение морального вреда, защита чести, достоинства и деловой репутации.
Требования потерпевшего: 1) О взыскании компенсации морального вреда; 2) О защите права на персональные данные.
Обстоятельства: Истец считает, что обработка персональных данных ответчиком как оператором совершалась с нарушением требований законодательства без ее согласия.
Решение: 1) Отказано; 2) Отказано.Ссылка истца на отсутствие отдельного письменного договора, заключенного им с ответчиком, правового значения для разрешения настоящего спора не имеет, и сама по себе не свидетельствует об отсутствии между истцом и управляющей компанией соответствующих правоотношений по предоставлению услуг и их фактическому получению истцом, учитывая наличие договора управления между ответчиком и собственниками заключенного от имени собственников на основании решения общего собрания собственников помещений с ответчиком, условиями которого предусмотрена обязанность управляющей компании вести и обрабатывать персональные данные потребителей по данному дому (в том числе связанные с расчетами, начислениями платежей за жилое помещение, ведением досудебной работы, направленной на снижение задолженности потребителей за услуги работы, оказываемые по договору, а также со взысканием долга с потребителей в судебном порядке).
Постановление Арбитражного суда Московского округа от 04.08.2022 N Ф05-17195/2022 по делу N А40-106757/2021
Требование: О возложении обязанности по передаче технической документации на многоквартирный дом и документации, связанной с управлением домом.
Обстоятельства: Истец больше не является управляющей организацией указанными многоквартирными домами, в связи с чем заключенные сторонами соглашения прекратили свое действие, истец утратил право требовать от ответчика исполнения условий этих соглашения и договоров.
Решение: В удовлетворении требования отказано, поскольку, установив, что истец не является управляющей организацией указанными многоквартирными домами, в связи с чем заключенное сторонами соглашение прекратило свое действие, истец утратил право требовать от ответчика исполнения условий соглашения и договоров.ООО «Промжилстрой», не являясь управляющей компанией перечисленных в судебных актах многоквартирных домов, не может получать информацию, содержащую персональные данные жителей указанных домов, по договорным основаниям и ввиду наличия специальных полномочий управляющей компании, поскольку они прекращены. При обращении в суд с требованиями по настоящему делу ООО «Промжилстрой» не представило доказательств наличия оснований на получение истребуемой информации, предусмотренных Федеральным законом от 27.07.2006 N 152-ФЗ «О персональных данных», что также свидетельствует об обоснованности отказа в удовлетворении заявленных им требований.
Статьи, комментарии, ответы на вопросы
Статья: Категории персональных данных
(Подготовлен для системы КонсультантПлюс, 2023)Согласие субъекта персональных данных на их обработку также не обязательно, если это осуществляется в рамках исполнения заключенного с ним договора. Так, суд отклонил довод истца о нарушении его прав на защиту персональных данных из-за звонка на его личный телефон со стороны ответчика, действующего по поручению кредитора истца. Истец не погасил задолженность перед кредитором, и тот поручил взыскание задолженности третьему лицу, сообщив персональные данные должника. Суд отметил, что в данном случае специально выраженного согласия не требуется (Кассационное определение Омского областного суда от 10.11.2010 N 33-7056 (2010 г.), Определение Девятого кассационного суда общей юрисдикции от 25.08.2020 N 88-6438/2020). Аналогичным образом и в другом деле ФАС Восточно-Сибирского округа отметил, что предоставление управляющей компанией физическим лицам, проживающим в обслуживаемых домах, платежных документов с указанием в них персональных данных последних является частью деятельности последней в рамках принятых на себя обязательств по управлению жилыми домами (Постановление от 12.05.2011 N А33-10809/2010).
«Научно-практический постатейный комментарий к Федеральному закону «О персональных данных»
(2-е издание, переработанное и дополненное)
(Савельев А.И.)
(«Статут», 2021)Некоторые суды со ссылкой на отсутствие факта автоматизированной или квазиавтоматизированной обработки не относят действия лица по вывешиванию в подъезде дома объявлений с персональными данными проживающего в нем лица подпадающими под Закон о персональных данных (Апелляционное определение Волгоградского областного суда от 9 января 2019 г. по делу N 33-774/2019). Вместе с тем, по мнению представителей Роскомнадзора, такие действия все же могут составлять нарушение Закона о персональных данных. Как отметила замначальника Управления по защите прав субъектов персональных данных Роскомнадзора Альфия Гафурова, выступая 26 ноября 2020 г. на онлайн-семинаре для операторов персональных данных, информация о сумме задолженности жильца вместе с Ф.И.О. или упоминанием полного адреса места жительства должника считается персональными данными. Их публикация в подъездах, на официальном сайте компании и в СМИ без согласия должника является правонарушением. При этом она отметила, что в списках можно указывать сумму задолженности вместе с номером квартиры жильца или номером его лицевого счета <1>. К сожалению, данная позиция не сопровождалась анализом применимости положений ч. 1 ст. 1 Закона о персональных данных к указанной ситуации. Представляется, что в данных случаях все же можно констатировать факт автоматизированной обработки управляющей компанией или иным схожим лицом, которое размещает данные сведения в подъезде, поскольку в подавляющем большинстве случаев они взяты из администрируемых такими лицами электронных баз данных и картотек, являясь тем самым следствием их автоматизированной обработки. Позиция же о допустимости указания суммы задолженности в совокупности с номером квартиры находит определенное отражение и в существующей судебной практике (Апелляционное определение Верховного суда Республики Бурятия от 29 мая 2017 г. по делу N 33-2132/2017).
Нормативные акты
Вся информация о жизнедеятельности человека, неразрывно связанные с личностью и идентифицирующие данные лица отдельно охраняются законом. Подобные сведения могут быть получены в строгом соответствии с определенном порядком.
Содержание статьи:
- Что делать при незаконном разглашении персональных данных?
- Каким образом возможно законное использование персональных данных?
- Последствия незаконного распространения персональных данных
- Образец жалобы на незаконное использование персональных данных
Несоблюдение законного процесса получения и дальнейшей работы с такими данными влечет наступление соответствующих негативных последствий для нарушителя.
Федеральный закон «О персональных данных» от 27.07.2006 N 152-ФЗ регулирует данные вопросы, а наш адвокат готов помочь разобраться в вопросе ответственности за разглашение персональных данных, объяснит как выстроить защиту виновному и как защитить права потерпевшей стороне: профессионально, сотрудничество на выгодных условиях и в срок.
В перечень персональных данных включается следующее:
- Сведения о дате и месте рождения
- Паспортные данные, а равно сведения, содержащиеся в любом ином удостоверении личности
- Уровень образования
- Трудоустройство и стаж
- Наличие / отсутствие судимости
- Кредитные данные
- Информация о родственниках
- Место жительства (регистрации) лица
- Переписка в любой ее форме
- Состояние здоровья
- Образ жизни и иные биографические данные
- И так далее.
По общему правилу получение всех перечисленных данных допустимо исключительно с согласия самого человека. В отсутствие необходимого одобрения их разглашение также не допускается.
Для решения вопроса об ответственности первоначально следует разобраться, что является разглашением персональных данных о личности. Под этим законодательство понимание совершение действий, в результате которых иные лица получают доступ к персональной информации гражданина. Обязательным условием незаконности распространения выступает неполучение согласия на разглашение сведений от самого обладателя персональных данных.
Что делать при незаконном разглашении персональных данных?
Способы защиты данного нарушенного права различны. Жалоба на незаконное использование персональных данных может быть подана в правоохранительные органы либо непосредственно в суд.
В зависимости от выбранного способа существуют различные последствия для нарушителя. Результатом направлении жалобы в адрес правоохранителей является привлечение виновника к административной либо уголовной ответственности. Обращение в полицию с соответствующим заявлением особенно актуально в случае, если сведения о распространителе не известны. Иными словами – не достаточно данных виновника нарушения прав для определения его в суде в качестве ответчика. В таком случае задачей государственного органа будет установление лица, допустившего незаконное распространение данных о личности.
Целью подачи заявления в суд, в отличие от обращения в полицию, выступает предъявление денежного требования к ответчику в качестве компенсации за незаконное распространение личных данных. При этом, такое заявление обязательно должно отвечать установленным процессуальным кодексом требованиям к исковому порядку.
Немаловажно отметить, что при решении вопроса куда жаловаться на разглашение персональных данных, необходимо знать – оба рассмотренных способа не противоречат друг другу и могут быть реализованы одновременно. Применение всевозможных процедур защиты нарушенного права напротив имеет максимальный положительный эффект. По сути жалоба в правоохранительные органы и иск в суд будут дополнять друг друга. Установленные фактические данные в полиции будут дополнительным доказательством в суде и упростят рассмотрение гражданского иска.
Каким образом возможно законное использование персональных данных?
Несмотря на ответственность за разглашение сведений о личности, получение и дальнейшая работа с такого рода информацией возможна в правовом поле. Соблюдение обязательных требований получения, сбора и обработки данных гражданина позволит их применять совершенно законно без страха наступления ответственности. При этом, передача персональных данных третьим лицам должна происходить только в случае согласии лица. Такое одобрение должно быть зафиксировано в электронном виде либо на бумажном носителе.
В соответствующем соглашение на персональные данные должно быть отмечено:
- Сведения о лице, которое дает согласие. Подобное право принадлежит исключительно самому человеку и неразрывно с ним связано. Поэтому согласие следует получить у самого лица непосредственно. Передача этого права. например по доверенности не допустима.
- Перечень информации, согласие на получение и дальнейшие действия с которой одобряет лицо. Круг вопросов, входящих в персональные данные, крайне обширен. В этой связи, согласие на получение одних сведений, например, паспортных данных, очевидно не позволяет получать и распространять всю оставшуюся информацию о личности.
- Список лиц, которым разрешен доступ к информации. Законный порядок передачи персональных данных третьим лицам обуславливает наличие ограничений в части круга лиц, которые вправе обрабатывать личные данные. По этой причине следует отметить перечень доверенных лиц, получивших право на обработку персональных данных.
- Срок действия согласия. Соглашением на обработку персональных данных может быть предусмотрен период, в течение которого допускается возможность использования данных о личности. Применение полученных от человека сведений за пределами оговоренного срока в равной степени признается незаконным распространением персональных данных с соответствующими последствиями.
- Порядок отзыва согласия. По общему правилу отозвать разрешение в части персональных данных возможно в любой момент. Для этого требуется подача соответствующего письменного заявления с указанием на прекращение действия разрешения на персональные данные. Вместе с тем, дополнительно в соглашении допустимо предусмотреть каким именно образом и способом возможно сообщить об отзыве согласия на обработку персональных данных.
Последствия незаконного распространения персональных данных
Итогом нарушения любого из требований закона о персональных данных помимо денежной компенсации и возмещения возможных убытков является наличие публичной санкции в виде административного или уголовного наказания. При этом, ответственность возможна как за сбор, так и дальнейшую обработку, и распространение данных о личности.
Применение административная ответственность за разглашение персональных данных допускается в том случае, если не наступают последствия, связанные с уголовным преследованием. Размер санкции статьей 13.11 административного кодекса определяется в зависимости от того, кто выступает распространителем – физическое (в т.ч. должностное) либо юридическое лица. Также на размер штрафа влияет конкретный вид совершенного нарушения – выбор части приведенной статьи закона напрямую связан именно с объективной стороной нарушения.
Наступление уголовная ответственность за разглашение персональных данных происходит при незаконных действиях именно с сведениями о личной жизни. Примером в этой части может служить информация об образе жизни, здоровье человека и тому подобное. Читайте по ссылке, как наш адвокат по уголовным делам будет отстаивать ваши интересы в случае привлечения к ответственности за данное нарушение.
Наказание по рассматриваемому преступлению непосредственно зависит от исполнителя (отдельная санкция содержится для должностных лиц), а также от способа разглашения информации. Поскольку распространение сведений в СМИ или при публичном выступлении очевидно наносит больший вред, то и ответственность аналогична закреплена законом более суровая.
Помимо указанных наказаний по 137 статье УК РФ, штраф за нарушение 152 ФЗ предусмотрен и в следующей – 138 статье. Преступлением в таком случае также будет признаваться нарушение в области переписки лиц. Вид полученной переписки между гражданами не имеет значения. При решении вопроса какое наказание за разглашение персональных данных в случае переписки равнозначно нарушением тайны будет считаться сведения телефонного разговора, электронных или почтовых писем.
Образец жалобы на незаконное использование персональных данных
В Федеральную службу по надзору в сфере защиты прав потребителей и благополучия человека
В Центральный банк Российской Федерации
От П.
Жалоба на использование персональных данных
Между мной, П., и ОАО «Уралвнешторгбанк» был заключен кредитный договор который был исполнен путем фактического исполнения в 2006 году. 2 месяца назад в мой адрес постоянно начали поступать звонки от лиц, представляющихся сотрудниками организации «Первое коллекторское бюро» с требованием оплатить задолженность по указанному выше кредиту 2 700 рублей. Однако кредит мной давно погашен, задолженности, в том числе пени я не имею, об указанных обстоятельствах я неоднократно сообщал звонившим мне работникам коллекторского агентства, однако никакого результата не последовало.
В настоящее время ОАО «Уралвнешторгбанк» не существует, поэтому обратиться в банк для урегулирования данного вопроса не представляется возможным.
В результате неправомерных действий сотрудников НАО «Первое коллекторское бюро» нарушается покой и благополучие моей семьи.
Кроме того, звонки поступают мне на работу, сотрудники коллекторского агентства в ходе этих телефонных разговоров вводят в заблуждение моих коллег и начальство, передавая им информацию, не соответствующую действительности, таким образом дискредитируя меня.
Звонки поступают со следующих номеров телефонов: …
Таким образом, необходимо сделать вывод что ПАО «Бинбанк», являющееся правопреемником ОАО «Уралвнешторгбанк» нарушило закон о банковской тайне и сообщило мои конфиденциальные данные третьим лицам.
В связи с давностью получения и выплаты кредита у меня не сохранилось никаких документов, ни кредитного договора, ни графика платежей, ни документов подтверждающих погашение кредита. В связи с вышеизложенным, считаю необходимым запросить ПАО «Бинбанк», сведения об отсутствии у меня задолженности по кредиту.
Ст. 26 Федерального закона о банках и банковской деятельности гласит, Кредитная организация, Банк России, организация, осуществляющая функции по обязательному страхованию вкладов, гарантируют тайну об операциях, о счетах и вкладах своих клиентов и корреспондентов. Все служащие кредитной организации обязаны хранить тайну об операциях, о счетах и вкладах ее клиентов и корреспондентов, а также об иных сведениях, устанавливаемых кредитной организацией, если это не противоречит федеральному закону.
За разглашение банковской тайны Банк России, руководители (должностные лица) федеральных государственных органов, перечень которых определяется Президентом Российской Федерации, высшие должностные лица субъектов Российской Федерации (руководители высших исполнительных органов государственной власти субъектов Российской Федерации), организация, осуществляющая функции по обязательному страхованию вкладов, кредитные, аудиторские и иные организации, уполномоченный орган, осуществляющий функции по противодействию легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма, орган валютного контроля, уполномоченный Правительством Российской Федерации, и агенты валютного контроля, а также должностные лица и работники указанных органов и организаций несут ответственность, включая возмещение нанесенного ущерба, в порядке, установленном федеральным законом.
Операторы платежных систем не вправе раскрывать третьим лицам информацию об операциях и о счетах участников платежных систем и их клиентов, за исключением случаев, предусмотренных федеральными законами.
Исходя из вышеизложенного, мои конфиденциальные данные, которыми являются сведения о моем кредите, не должны были попасть к третьим лицам, т.е. к ООО «Первое коллекторское бюро», таким образом необходимо сделать вывод о существенном нарушении моих право ПАО «Бинбанк».
На основании изложенного и руководствуясь нормами действующего законодательства,
ПРОШУ:
- провести проверку в отношении ПАО «Бинбанк» по факту разглашения конфиденциальных данных третьим лицам;
- привлечь лиц ответственных за разглашение к предусмотренной законом ответственности.
Дата, подпись
Автор статьи:
© адвокат, управляющий партнер АБ «Кацайлиди и партнеры»
А.В. Кацайлиди
Граждане, вступающие в отношения с различными организациями ЖКХ, передают им информацию, имеющую характер персональных данных. Они должны быть уверены в том, что защита сведений осуществляется таким способом, который предусмотрен законом, и их утечка невозможна. В свою очередь, управляющие компании должны знать, что несоблюдение норм закона может стать и поводом для расторжения договора с ними.
Виды организаций ЖКХ, получающих персональные данные
Сфера ЖКХ регулируется несколькими нормативными актами, среди них Жилищный кодекс, Федеральный закон «Об энергосбережении» и другие. Жители многоквартирных домов и частных коттеджей вступают в отношения с организациями ЖКХ как на основании договора, так и путем устного соглашения. К таким организациям относятся:
- управляющие компании многоквартирных домов;
- товарищества собственников жилья (ТСЖ), которые имеют статус юридического лица;
- ГУПы и ДЕЗы (не все из них еще акционированы);
- жилищные кооперативы (ЖСК);
- ресурсоснабжающие организации, в случае заключения прямого договора;
- компании, обеспечивающие проведение текущего и капитального ремонта;
- иные компании, оказывающие услуги ЖКХ, в частности, с 2019 года к ним будут относиться компании, осуществляющие вывоз ТБО – твердых бытовых отходов.
На практике граждане, проживающие в городских квартирах, чаще всего вступают во взаимоотношения с управляющими организациями. Они выбираются собранием собственников, нередко на основании тендеров, и договор с ними может быть расторгнут, если компания нарушает закон или некачественно оказывает услуги. Прямые договоры с поставщиками ресурсов заключают владельцы частных домов. Все эти типы организаций, согласно нормам закона «О персональных данных», являются операторами ПД. Этот статус приводит к необходимости:
- направить в Роскомнадзор уведомление о начале деятельности, связанной с обработкой персональных данных;
- разработать пакет внутренней документации, регламентирующей обработку;
- запрашивать у субъектов персональных данных согласие на их обработку, содержащее все требуемые законом пункты, в частности, цель обработки;
- обеспечить техническую защиту переданных сведений.
В дальнейшем информация передается другим компаниям, иногда не относящимся к сфере ЖКХ, для их обработки. Это ремонтные организации, расчетные центры, которые формируют квитанции, курьерские и почтовые службы, осуществляющие рассылку квитанций. Для того чтобы сведения не попали к третьим лицам, расчетные листки должны быть помещены в конверт.
Состав ПД, передаваемых сотрудникам ЖКХ
Федеральный закон «О персональных данных» строго не определяет перечень информации, который передается сотрудникам ЖКХ. Он формируется на практике, но существует обязательный минимум. Иные сведения могут быть запрошены в частных случаях, и гражданин вправе не предоставлять их, если ему непонятна цель их обработки. К минимальному набору данных относятся:
- паспортные данные;
- сведения об объекте недвижимости и правах на пользование им;
- сведения о составе семьи;
- данные о числе проживающих;
- данные о личном автотранспорте при решении вопросов об аренде стоянки.
Иные сведения могут передаваться, например, для получения от управляющей компании документов, подтверждающих право на получение субсидии на оплату коммунальных услуг, и в других случаях. Фотография гражданина относится к группе биометрических персональных данных, имеющих повышенный статус охраны, поэтому ее запрос, например, для оформления пропуска, обязательно потребует подписания согласия на обработку персональных данных.
Обязанности организаций ЖКХ при обработке персональных данных
Получая статус оператора, УК вместе с ним приобретает и комплекс задач. Обязанности организаций ЖКХ по работе с персональными данными собственников недвижимости и квартиросъемщиков делятся на три группы:
- по запросу согласия;
- по обработке и хранению данных;
- по обеспечению безопасности при их передаче третьим лицам, в частности, компаниям, формирующим расчетные квитанции, и ресурсоснабжающим организациям.
В последнее время управляющие компании вправе не запрашивать согласия на обработку персональных данных, так как они запрашиваются в случаях, прямо регламентированных законом. При этом, поскольку не все передаваемые сведения относятся к тем, чье предоставление не требует оформления, необходимо разработать формат согласия и подписывать его не только у собственника или нанимателя, но и у других лиц, проживающих в квартире, в случае получения их данных. Согласие оформляется или на бумажном носителе, при условии обеспечения его хранения таким образом, чтобы к нему был исключен доступ иных, неуполномоченных, лиц, или в электронном формате, на сайте компании. В этом случае оно подписывается электронной подписью. Согласие может быть отозвано гражданином. После этого управляющие компании обязаны в течение 30 дней уничтожить все сведения, кроме тех, обработка которых требуется по закону.
Далее компания должна обеспечить реализацию комплекса технических и организационных мер, которые полностью исключат неправомерный доступ к данным третьих лиц, утечку или обработку в целях, не заявленных предварительно. Придется разработать собственное положение о защите персональных данных и разместить его на сайте УК.
К техническим мерам защиты информационных систем, реализуемым управляющими компаниями, содержащим персональные данные, относятся межсетевые экраны, разграничение прав пользователей, установка сертифицированного программного обеспечения, разработка алгоритмов аутентификации и идентификации пользователей, средств антивирусной и криптографической защиты. Требования ко всем программным продуктам устанавливаются ФСТЭК РФ.
После расторжения договора на управление конкретным многоквартирным домом полученные ранее сведения потребуется уничтожить. Нарушение этой обязанности будет сопровождаться наложением административного штрафа.
Ошибки сотрудников ЖКХ, связанные с обработкой ПД
Некоторое время назад сотрудники ЖКХ не были информированы о требованиях, связанных с защитой персональных данных собственников помещений. Это приводило к таким недопустимым ситуациям, как:
- вывешивание в подъездах списков неплательщиков;
- направление расчетных квитанций в незапечатанном виде;
- хранение важных данных в информационных системах, не обеспечивающих их безопасность;
- неправомерная передача сведений третьим лицам;
- отказ от направления в Роскомнадзор уведомления о том, что организация ЖКХ является оператором персональных данных;
- отказ от разработки положения о порядке обработки ПД и от ознакомления с ним собственников и нанимателей;
- отказ от уничтожения персональных данных в случае продажи квартиры. Это требование крайне часто игнорируется сотрудниками управляющих компаний;
- отказ от внесения изменения в неточные данные.
Это создавало множество конфликтов между гражданами и управляющими компаниями, приводящих к административным делам и судебным процессам. Сейчас практика отказа от соблюдения требований законодательства, действующего в сфере защиты персональных данных, практически прекращена. Тем не менее сохраняющиеся риски их утери и неправомерного использования, которые приводят к вторжению в частную жизнь граждан и причинению им морального вреда, сохраняются.
Несмотря на то, что ситуация с охраной персональных данных в сфере ЖКХ улучшилась, граждане должны проявлять осторожность и самостоятельно проверять соблюдение требований законодательства, в необходимых случаях направляя уведомления о нарушениях в Роскомнадзор.
Использование в любой деятельности идентифицирующих гражданина сведений налагает на любое физическое лицо, госслужащего, компанию или индивидуального предпринимателя обязанность обеспечивать безопасность ПДн в течение всего периода обработки. Это четко прописано в ФЗ-152, как и необходимость несения определенной ответственности за распространение личных данных без согласия владельца. Наказания могут варьироваться, в том числе нарушителя могут обвинить по статье УК РФ, что влечет за собой серьезные последствия, начиная от внушительного штрафа, заканчивая лишением свободы, арестом, принудительными и обязательными работами в течение определенного периода, а также лишением права заниматься той или иной деятельностью либо занимать некоторые должности.
Чтобы не оказаться участником уголовного разбирательства в качестве обвиняемого, нужно знать, когда действует статья 137 УК о разглашении персональных данных. Не менее важно гражданам знать свои права и порядок действий, если они каким-либо способом обнаружили, что конфиденциальная информация была использована без предварительного согласия.
Разглашение и распространение персональных данных без согласия субъекта
Хранить, использовать, дополнять, копировать, блокировать и совершать другие операции с ПДн необходимо исключительно после того, как получено одобрение от субъекта. Причем человек должен дать официальное согласие в электронном либо письменном виде, предварительно ознакомившись с целями, методами, объемом и сроками обработки частных сведений. Если оператор действует самовольно и передает секретные данные иным лицам, то имеет место незаконное распространение персональных данных. Каким образом производится передача информации другим организациям, гражданам или общественности, не имеет значения, в любом случае за совершенные действия виновника накажут. Поводом для начала уголовного производства может служить как заявление субъекта в правоохранительные органы, так и инициатива надзорного органа, который обнаружил признаки несанкционированных операций в рамках плановой или внеплановой проверки.
Нарушением признается разглашение персональных данных без согласия владельца не только в том случае, если он не подписывал соответствующий документ, но и при отзыве ранее предоставленного разрешения. То есть нельзя продолжать обработку, если получили по всем правилам оформленное заявление об отзыве от гражданина либо его законного представителя.
Какая может быть ответственность за разглашение персональных данных гражданина?
Основание для наложения каких-либо санкций в отношении операторов, передающих ПДн третьим лицам, закреплено конфиденциальным статусом личной информации, что прописано в Статье 7 ФЗ-152. Еще одним документом, предписывающим сохранять информацию в тайне является Трудовой Кодекс, где присутствует отдельная статья про дисциплинарные проступки. Нормативно-правовая база РФ предусматривает несение нарушителем трех видов ответственности за распространение персональных данных:
- уголовной;
- административной;
- дисциплинарной.
При обвинении в рамках ТК максимум, что грозит человеку, — это увольнение, хотя часто руководство ограничивается замечанием или взысканием. Более серьезное наказание предусмотрено статьей 13 КоАП, которую недавно откорректировали, увеличив штрафы примерно в 10 раз. Примечательно, что за повторное нарушение полагается в 2-3 раза больший штраф, чем за первичное невыполнение нормативов ФЗ-152. Значительные проблемы возникают у тех, чьи действия интерпретируют как нарушение положений Уголовного Кодекса.
Удобная таблица со всеми административными штрафами за нарушения в области обработки и защиты персональных данных
Изначально следует отметить, что уголовная ответственность может наступить, если речь идет именно о разглашении личной информации, например, о состоянии здоровья, интимной сфере, образе жизни и т.д. Вид и серьезность наказания определяются в зависимости от исполнителя правонарушения, способа распространения сведений и последствий, к которым привели незаконные действия нарушителя. Гораздо проще наказать тех, кто сообщает конфиденциальные сведения в публичных выступлениях либо через средства массовой информации.
Основные меры наказания прописаны в статьях 137 и 138 УК РФ:
- за распространение данных, составляющих личную или семейную тайну — штраф до 200 тысяч рублей (или доход за последние 1,5 года), обязательные или принудительные работы продолжительностью до 360 часов и до 2 лет, соответственно (во втором случае нарушителя лишают права до 3 лет заниматься определенной деятельностью), арест до 4 месяцев, тюремное заключение максимум на 2 года;
- за аналогичные действия в случае использования служебного положения — до 6 месяцев ареста, лишение свободы на 4 года (максимум), принудительные работы максимум в течение 4 лет с лишением возможности заниматься той или иной деятельностью до пяти лет, штраф 100-300 тысяч рублей либо в размере полученного за прошлые 1-2 года официального дохода;
- за разглашение сведений, касающихся субъектов младше 16 лет — 150-300 тысяч штрафа, лишение права заниматься определенной деятельностью до пяти лет, принудительные работы до пяти лет, 6 месяцев ареста, заключение в тюрьму на срок до 5 лет;
- за несоблюдение тайны переписки и переговоров (в любом формате — по телефону, электронной почте, в рамках видеоконференций и т.д.) — штраф до 80 тысяч рублей либо в размере полученного за прошлые полгода дохода/зарплаты, исправительные или принудительные работы в течение 1 года или 360 часов, соответственно.
Действия субъекта в случае незаконного распространения ПДн
Ситуации, связанные с неправомерной передачей частных сведений, бывают разными, и каждый субъект вправе сам решать, как отстаивать собственные интересы:
- обращение в судебные органы с иском, где прописано требование прекратить обработку, заблокировать доступ к ПДн, возместить материальный и моральный ущерб;
- подача жалобы в Роскомнадзор, который инициирует дополнительную проверку, и если будут выявлены нарушения, предпримет адекватные меры;
- обращение в правоохранительные структуры позволит в случае удачного завершения дела добиться несения нарушителем административной либо уголовной ответственности. В полицию имеет смысл обращаться, если отсутствует достаточно убедительная для судебного производства доказательная база, подтверждающая вину оператора.
Разобраться в том, по какой статье идентифицировать нарушение и правильно составить претензию на распространение личной информации без согласия владельца, помогут квалифицированные юристы. Есть ряд требований к содержанию, оформлению и подаче жалоб, исковых и других заявлений. Для наиболее эффективной защиты прав есть смысл пойти сразу несколькими путями, продумав обвинения таким образом, чтобы обращения в разные инстанции дополняли друг друга.
Практика последних лет показывает, что многие управляющие организации и ТСЖ так и не выстроили правильную политику работы с персональными данными собственников помещений многоквартирных домом. Процедурные обязанности, установленные в законе, или не исполняются вовсе, либо являются реализованными не в полной мере.
Персональные данные в ЖКХ
В соответствии с пп. 1 ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее – Закон № 152), персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
Соответственно оператором является управляющая организация или ТСЖ, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
ЖКХ и отрасль управления многоквартирными домами агрегирует большой объем персональных данных, необходимых для работы. В максимальном (расширенном) виде по собственникам помещений они включают: фамилию, имя, отчество; год, месяц, дату рождения; место рождения; паспортные данные, адрес регистрации по месту жительства и адреса фактического проживания; количество проживающих и зарегистрированных в помещении; контактный телефон; электронную почту (емейл), марку и номер транспортного средства, сведения о праве собственности на жилое помещение в МКД, сведения о собственниках помещений в МКД.
В связи с отменой поквартирных карточек и домовых книг объем персональных данных, которыми обладает управляющая домом организация, несколько сократился, потому что новая информация не поступает, а старая – не актуализируется. Но даже отмена отдельных форм документов не перечеркивает возможность или право управляющей организации собирать персональные данные. В любом случае управляющая организация стремится собрать как можно больше персональных данных, потому что они необходимы при работе (например, емейл используется для отправки квитанций, марка и номер транспортного средства необходимы при уборке снега во дворе, паспортные данные нужно для ведения работы с должниками и т.п.).
Обязанности управляющей организации
Самое главное для управляющей организации – включить себя в Реестр операторов, осуществляющих обработку персональных данных. Реестр расположен по ссылке https://rkn.gov.ru/personal-data/register/ и предполагает возможность поиска организаций по ИНН, регистрационному номеру или названию юридического лица. Данный реестр ведет Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (далее – Роскомнадзор). По состоянию на апрель 2020 года в Реестре содержатся данные о 407 тысячах операторах персональных данных.
Для того, чтобы добавиться в Реестр, необходимо заполнить специальную форму, которая заполняется и генерируется на сайте Роскомнадзора https://pd.rkn.gov.ru/operators-registry/notification/form/. После заполнения данной формы, ее необходимо распечатать, подписать, поставить на ней печать и сдать с рядом дополнительных документов в Роскомнадзор.
Стоить отметить, что в законе установлена обязанность уведомить Роскомнадзор до начала обработки персональных данных о таком намерении.
Роскомнадзор в течение 30 дней с даты поступления уведомления об обработке персональных данных вносит сведения об операторе в Реестр. Сведения, содержащиеся в реестре операторов, за исключением сведений о средствах обеспечения безопасности персональных данных при их обработке, являются общедоступными.
Применительно к управлению многоквартирными домами следует отметить ряд ситуацией по обработке персональных данных, когда уведомлять Роскомнадзор не требуется.
Во-первых, если данные обрабатываются в соответствии с трудовым законодательством.
Во-вторых, если они получены в связи с заключением договора управления многоквартирным домом, стороной которого является субъект персональных данных. Однако важно, чтобы в данном случае персональные данные не распространялись и не предоставлялись третьим лицам без согласия субъекта персональных данных и использовались оператором исключительно для исполнения указанного договора. Однако нужно учитывать, что крайне редко удается заключить договор с 100% собственников, а кроме того, могут быть проблемы при передаче персональных данных собственника, например, в расчетный центр (либо это нужно предельно конкретно прописывать в договоре).
Кроме того, нужно помнить, что лицо, осуществляющее обработку персональных данных по поручению оператора, не обязано получать согласие субъекта персональных данных на обработку его персональных данных. В случае, если оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет оператор. Лицо, осуществляющее обработку персональных данных по поручению оператора, несет ответственность перед оператором (п. 4 и 5 ст. 6 Закона № 152).
В-третьих, если персональные данные сделаны субъектом персональных данных общедоступными.
В-четвертых, если персональные данные включают в себя только фамилии, имена и отчества субъектов персональных данных (п. 2 ст. 22 Закона № 152).
Помимо обязанности включить себя в Реестр, к операторам персональных данных есть ряд дополнительных требований.
1.Необходимо издать политику в области обработки персональных данных, опубликовать ее или иным образом обеспечить неограниченный доступ к данному документу. Проще всего разместить такую политику на сайте управляющей организации или ТСЖ.
2.Необходимо локальным актом (приказом) назначить ответственного за организацию обработки персональных данных. Копия данного приказа предоставляется в Роскомнадзор (ст. 18.1 Закона № 152).
Как собрать персональные данные?
Персональные данные собираются путем заполнения согласия на обработку, которое заполняет и предоставляет субъект. Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным. Согласие на обработку персональных данных может быть отозвано субъектом персональных данных. Важно также то, что обязанность предоставить доказательство получения согласия субъекта персональных данных на обработку возлагается на оператора.
Согласие в письменной форме субъекта персональных данных на обработку его персональных данных должно включать в себя, в частности:
1) фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;
2) фамилию, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных);
3) наименование или фамилию, имя, отчество и адрес оператора, получающего согласие субъекта персональных данных;
4) цель обработки персональных данных;
5) перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;
6) наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу;
7) перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;
срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом;
9) подпись субъекта персональных данных.
Для управляющей организации или ТСЖ целесообразно сгенерировать форму согласия на обработку персональных данных и собирать их либо постепенно (например, во время приема жителей по личным вопросам), либо сразу массово (путем обхода или раскладывания форм согласий в почтовые ящики с предельной датой предоставления). В отношении тех собственников, которые отказываются предоставлять согласия на обработку персональных данных можно реализовать обезличенный подход при выставлении квитанций (например, указывать на ФИО, а деперсонализированный номер лицевого счета). Это мотивирует собственников сдать данные документы оператору.
Ответственность за нарушения в области персональных данных
Содержание административной ответственности за нарушения в области персональных данных определено в ст. 13.11 КоАП РФ. Особенность данной статьи состоит в том, что она максимально расписана под каждый вид нарушения (например, обработка персональных данных без согласия субъекта, неразмещение политики оператора в отношении обработки персональных данных и пр.). Исходя из конкретного вида нарушения или набора нарушений размер ответственности колеблется от 6 тысяч до 18 миллионов рублей.
В настоящее время Роскомнадзору даны некоторые важные для государства и цензуры полномочия, а в связи с этим требования законодательства о персональных данных ужесточаются. Специально Роскомнадзор обычно не проводит проверки управляющих организаций и ТСЖ, а потому следует исполнить набор обязанностей, установленный в Законе № 152, чтобы минимизировать риск наложения штрафов.
Автор: Павел Кузнецов, управляющий многоквартирными домами, автор книги «Управление многоквартирным домом: настольная книга управдома», преподаватель Русской школы управления, кандидат наук
Сайт: pavelkuznetzov.ru