Ответ на пост «Роскомнадзор ужесточил штрафы за персданные: 300 тысяч за неуведомление, миллион за утечку»
Что относится к персональным данным? Являются ли государственный регистрационный знак и адрес владельца персональными данными?
3 мая 2023
В соответствии со ст. 3 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных" (далее - Закон N 152-ФЗ) под персональными данными понимается любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). По сути, это всевозможные сведения, с помощью которых можно определить (идентифицировать) субъекта персональных данных, что в полной мере согласуется с положениями ст. 2 Конвенции о защите физических лиц при автоматизированной обработке персональных данных, принятой Советом Европы 28.01.1981. То есть правовой защите подлежит лишь та информация о человеке, которая позволяет его персонифицировать. Как видим, Закон N 152-ФЗ определяет персональные данные достаточно широко, поэтому какого-либо перечня сведений, относящихся к персональным данным субъекта, не существует.
Суды к персональным данным относят фамилию, имя, отчество, год, месяц, дату и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессию, доходы (определения Курганского облсуда от 07.09.2017 по делу N 33-2984/2017, Санкт-Петербургского горсуда от 26.03.2013 N 33-3815/13, Московского горсуда от 28.01.2014 N 33-5461/14, Саратовского облсуда от 29.01.2013 по делу N 33-500); информацию о количестве принадлежащих лицу акций (постановление Третьего ААС от 04.10.2011 N 03АП-3752/11) и др.
Однако надлежит учитывать, что не всякий из этих элементов подпадает под защиту Закона N 152-ФЗ, а только те из них, которые в отдельности или в совокупности достоверно указывают на конкретное определяемое лицо.
Сведения об автомобиле (марка, модель, тип, категория, номера агрегатов, идентификационный номер транспортного средства (VIN), мощность двигателя, пробег и др.) таковыми не являются, поскольку они позволяют идентифицировать лишь вещь в ряду схожих с ней, благодаря чему конкретный автомобиль приобретает свойство индивидуально определенной вещи, то есть вещи, единственной в своем роде. Даже государственный регистрационный знак присваивается автомобилю, а не правообладателю (п. 37 Правил государственной регистрации транспортных средств в регистрационных подразделениях Государственной инспекции безопасности дорожного движения Министерства внутренних дел Российской Федерации, утвержденных постановлением Правительства РФ от 21 декабря 2019 г. N 1764).
Соответственно, требования Закона N 152-ФЗ к транспортным средствам не применимы. Поэтому согласие владельца на передачу информации об автомобиле другим лицам не требуется.
Режим конфиденциальности информации (ст. 7 Закона N 152-ФЗ) не распространяется также на случаи обработки обезличенных персональных данных (п. 9 ст. 3 Закона N 152-ФЗ).
Полагаем, что адрес места жительства гражданина сам по себе без указания дополнительной информации о нем не позволяет идентифицировать конкретного субъекта, а потому передача этих сведений сторонней организации не может рассматриваться как нарушение законодательства в области защиты персональных данных. Схожие разъяснения приведены в информации Роскомнадзора от 15 ноября 2017 г. "О размещении личных данных потребителей коммунальных услуг на сайтах управляющих компаний", где указано, что размещение списка должников в объеме "номер квартиры" и "сумма задолженности" не содержит признаков нарушения российского законодательства в области персональных данных. Но указание дополнительных сведений (Ф.И.О. и инициалы), которые позволяют отнести их к конкретному физическому лицу, является грубым нарушением законодательства РФ. Такого же мнения придерживаются суды (смотрите, например, решение Московского районного суда г. Твери Тверской области от 18.02.2016 по делу N 12-24/2016).
Ответ подготовил:
Эксперт службы Правового консалтинга ГАРАНТ
Амирова Лариса
Ответ прошел контроль качества https://www.garant.ru/consult/civil_law/1622422/
Является ли номер телефона и адрес электронной почты персональными данными?
4 октября 2024
Являются ли имя и номер телефона персональными данными гражданина? Если организация запрашивает эти данные на своем сайте "Обратная связь или оставить заявку", то подпадает ли она под действие Закона N 152-ФЗ? Если форма обратной связи не предполагает предоставления, помимо номера телефона или электронного адреса, дополнительных сведений, идентифицирующих пользователя, относится ли такая информация к персональным данным?
В соответствии со ст. 3 Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Закон N 152-ФЗ) под персональными данными понимается любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). По сути, это всевозможные сведения, с помощью которых можно определить (идентифицировать) субъекта персональных данных. Как видим, Закон N 152-ФЗ определяет персональные данные достаточно широко, поэтому какого-либо перечня сведений, относящихся к персональным данным субъекта, не существует.
Суды к персональным данным относят фамилию, имя, отчество, год, месяц, дату и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессию, доходы (определения Курганского областного суда от 07.09.2017 по делу N 33-2984/2017, Санкт-Петербургского городского суда от 26.03.2013 N 33-3815/13, Московского городского суда от 28.01.2014 N 33-5461/14, Саратовского областного суда от 29.01.2013 по делу N 33-500) и др.
Однако надлежит учитывать, что не всякий из этих элементов подпадает под защиту Закона N 152-ФЗ, а только те из них, которые в отдельности или в совокупности достоверно указывают на конкретное определяемое лицо. Телефонный номер абонента, на наш взгляд, таким свойством не обладает. Согласно п. 2 Правил оказания услуг телефонной связи, утвержденных постановлением Правительства РФ от 09.12.2014 N 1342, абонентский номер - это телефонный номер, который однозначно определяет (идентифицирует) оконечный элемент сети связи или подключенную к сети подвижной связи абонентскую станцию (абонентское устройство) с установленным в ней (в нем) идентификационным модулем. То есть, будучи элементом сети связи, в отрыве от иной информации о физическом лице (фамилии, имени, отчестве, адресе проживания и др.) такой номер сам по себе не позволяет идентифицировать конкретного субъекта персональных данных, а потому персональными данными в терминологии Закона N 152-ФЗ не является (решение Верхнепышминского городского суда Свердловской области от 18.08.2017 по делу N 2-1628/2017, решение Черемушкинского районного суда г. Москвы от 11.10.2017 по делу N 02-5330/2017, решение Фрунзенского районного суда г. Иваново Ивановской области от 27.01.2016 по делу N 2-340/2016, апелляционное определение СК по гражданским делам Алтайского краевого суда от 14.12.2016 по делу N 33-13389/2016).
Такого же мнения придерживаются специалисты Роскомнадзора (смотрите публичный семинар для операторов персональных данных: https://mediapravo.com/privacy/rkn-personal-data.html).
Однако в комбинации с иными идентификаторами, например именем, фамилией и т.п. гражданина совокупность сведений может быть квалифицирована в качестве персональных данных, т.к. в этом случае конкретный субъект становится узнаваемым, то есть его можно персонифицировать (смотрите определение СК по гражданским делам Второго кассационного суда общей юрисдикции от 04 августа 2020 г. по делу N 8Г-17070/2020[88-16944/2020]).
Адрес электронной почты гражданина, по мнению специалистов Роскомнадзора, относится к категории персональных данных, поскольку данный идентификатор уникален: он присваивается конкретному человеку и не может быть отнесен к другому. Даже без дополнительной информации такой идентификатор является персональными данными (из публичного семинара для операторов персональных данных (https://mediapravo.com/privacy/rkn-personal-data.html; письмо Минцифры от 17 марта 2022 г. N П25-5623-ОГ "О возможности отнесения адреса электронной почты к персональным данным"). На наш взгляд, подобное утверждение не бесспорно, т.к. не всегда по адресу электронной почты можно определить его обладателя. Например, отдельные суды не склонны относить электронный адрес гражданина к его персональным данным (смотрите решение Заельцовского районного суда г. Новосибирска Новосибирской области от 27.06.2018 по делу N 2-1770/2018, решение Свердловского районного суда г. Иркутска Иркутской области от 28.02.2018 по делу N 2-254/2018, определение Московского городского суда от 12.12.2016 N 33-42101/16).
Так, например, Арбитражный суд Московского округа отметил, что утверждение управления Роскомнадзора о том, что адрес электронной почты является персональными данными лица, его зарегистрировавшего, так как обладает двумя важными свойствами: неизменностью при присвоении и уникальностью, обоснованно признано судами несостоятельным, поскольку по аналогии с номером телефона, без наличия дополнительных идентификаторов, невозможно по одному лишь адресу электронной почты определить конкретное физическое лицо, которому он принадлежит.
Более того, суды обоснованно указали, что адрес электронной почты фактически не обладает свойством абсолютной неизменности, потому как в случае расторжения пользовательского соглашения с электронным почтовым сервисом, удаления электронного почтового ящика с сервера (по любым причинам) в том же домене может быть зарегистрирован точно такой же адрес электронной почты за новым пользователем, так же как в случае расторжения договора с оператором телефонной связи телефонный номер может быть передан новому абоненту (смотрите постановление Арбитражного суда Московского округа от 30 марта 2023 г. N Ф05-4354/23 по делу N А40-139096/2022). Верховный Суд РФ согласился с данными выводами и отказал Роскомнадзору в пересмотре дела (смотрите определение Верховного Суда РФ от 21 июля 2023 г. N 305-ЭС23-12160 по делу N А40-139096/2022).
Таким образом, признание той или иной информации персональными данными зависит от ее объема и от того, можно ли с ее помощью идентифицировать конкретного гражданина или нет.
Полагаем, что во избежание претензий со стороны контролирующих органов форма обратной связи, используемая организацией, должна содержать интерфейс на предоставление субъектом персональных данных согласия на обработку персональных данных в соответствии с политикой оператора в отношении обработки и защиты персональных данных субъектов, т.к. в любом случае для обратной связи одного номера телефона и адреса электронной почты будет недостаточно, необходимо также и имя гражданина, который пожелает воспользоваться подобной формой и, возможно, сам оставит свои данные.
Так, например, в одном из дел суд отметил, что внутренняя воля при передаче персональных данных оператору в целях обработки может выражаться не только в прямой (непосредственной) форме, но и в форме конклюдентных действий, когда субъект, намеревающийся передать свои персональные данные, совершает требующиеся от него действия без предварительного уведомления оператора о своем решении (решение Сысертского райсуда Свердловской области от 14 мая 2012 г. по делу N 2-526/2012).
Однако оператору в любом случае необходимо обеспечить возможность подтвердить факт получения такого согласия, поскольку на него возлагается обязанность доказывать факт обработки персональных данных с согласия субъекта (ч. 3 ст. 9 Закона N 152-ФЗ).
Рекомендуем также ознакомиться с материалами:
- Вопрос: Согласие субъекта на обработку персональных данных должно содержать подпись субъекта персональных данных. Как быть в тех случаях, когда персональные данные предоставляются оператором через телекоммуникационные сети Интернет и личной встречи между оператором и субъектом не происходит? Достаточно ли в этом случае выражения согласия субъекта персональных данных на обработку его данных путем проставления отметки в согласии в электронном виде? (Например, при представлении по электронной почте анкет соискателей на вакансии работодателей, предоставление данных организатору конкурса, проводимого в Интернете.) (ответ Управления Роскомнадзора по Орловской области, ноябрь 2017 г.)
- информация Роскомнадзора от 8 ноября 2017 г. "Должны ли интернет-магазины требовать согласие покупателя на обработку персональных данных - ответы на часто поступающие вопросы граждан".
Ответ подготовил:
Эксперт службы Правового консалтинга ГАРАНТ
Амирова Лариса
Ответ прошел контроль качества https://www.garant.ru/consult/business/1723024/
ПРОСТО СДЕЛАЛ ПОДБОРКУ!

