- Почему это возможно?
- Алгоритм действий будет выглядеть примерно следующим образом:
- Приведем пример
- Также суд обнаружил следующие нарушения:
- Изменения в обработке персональных данных с 1 сентября 2022 года
- В каких случаях нужно уведомить Роскомнадзор
- Что нужно сделать с 1 сентября 2022 г.
- Вправе ли УО и РСО требовать у органов власти ПДн жителей домов
- Персональные данные жителей МКД необходимы для взыскания долгов за ЖКУ и перехода на прямые договоры
- Исполнители ЖКУ пытаются через суд истребовать такие данные, в том числе у органов власти
- Дело № 1: муниципалитет должен передать исполнителю коммунальных услуг данные на жителей МКД
- Дело № 2: управление МВД обязано направить в УО по запросу данные о зарегистрированных жителях МКД
Из ст.6.1 63-ФЗ следует, что адвокатский запрос представляет собой официальное обращение адвоката в органы власти, различные организации о предоставлении сведений, справок, характеристик и прочих документов, без которых невозможно оказание квалифицированной правовой помощи. Ответ на запрос организации обязаны предоставить в течение 30 суток, а если требуется дополнительное время на сбор сведений, то указанный срок может быть продлен еще на 30 дней.
Если организация или орган власти не предоставит адвокату запрашиваемую информацию, передаст ее в искаженном виде или нарушит установленные сроки, то их ждет административная ответственность по ст.5.39 КоАП. Возможное наказание за нарушение достаточно мягкое – штраф от 5 до 10 тысяч рублей. Однако есть ситуации, при которых организации не обязана предоставлять адвокату запрашиваемые сведения:
- Организация не располагает интересующей юриста информацией.
- Адвокатский запрос составлен с нарушением закона, либо не соблюден алгоритм его подачи.
- Требуемые сведения относятся к информации с ограниченным доступом.
Если с первыми двумя пунктами все понятно, то на третьем стоит остановиться поподробнее. Итак, доступ к информации может быть ограничен в целях необходимости защиты конституционного строя, нравственности, здоровья, прав и законных интересов граждан, обеспечения обороны и безопасности страны. В 149-ФЗ сказано, какая именно информация находится в ограниченном доступе:
- государственная тайна;
- коммерческая тайна;
- профессиональная тайна;
- служебная тайна;
- личная тайна;
- семейная тайна;
- персональные данные граждан;
- иная охраняемая законом информация.
«На уровне закона конкретного перечня персональных данных нет, однако такие списки содержатся во многих ведомственных актах (например, в п. 7 Правил обработки персональных данных в Федеральном агентстве научных организаций (Приложение N 1 к приказу Федерального агентства научных организаций от 30.11.15 г. № 42н).
Так, к персональным данным относятся ФИО человека, дата и место его рождения, паспортные данные, сведения о семейном положении и даже информация о владении им иностранными языками. Кроме того, в ряде законов содержится прямое указание об отнесение той или иной информации к персональным данным».
По общему правилу, указанные сведения по адвокатскому запросу не предоставляются.
Почему это возможно?
- В понятие «обработка персональных данных» включаются такие действия, как сбор, хранение, систематизация, передача информации и т.д. Если гражданину дано право запретить совершение всех указанных действий, то он вправе ограничить и отдельные из них.
- В 152-ФЗ не содержится запрета на частичный отзыв согласия на обработку персональных данных.
Есть еще один момент, который заключается в цели обработки персональных данных. Например, во многих типовых согласиях на обработку персональных данных основной целью регистратора доменного имени является выполнение услуг по Договору, заключенному с заказчиком (обслуживание доменного имени, направление уведомлений, обработка заявлений от клиента и т.д.). В приложении к согласию могут быть указаны IT-организации, которым может передаваться информация, и с технической точки зрения без такой передачи регистратор действительно не состоянии осуществлять свою деятельность.
Однако, например, передача данных по адвокатскому запросу никаким образом не связана с целью сбора персональных данных регистратором. Следовательно, если гражданин запретит передавать свои данные именно по адвокатским запросам, то регистратор обязан выполнить это требование: прочие действия по обработке персональных данных будут продолжены.
Алгоритм действий будет выглядеть примерно следующим образом:
- Подготовьте заявление об отзыве согласия на обработку персональных данных. Если Вы желаете запретить какие-либо конкретные действия – опишите их. Не забудьте сослаться на соответствующие статьи 152-ФЗ. Единого образца заявлений нет, оно составляется в свободной форме.
- Удостоверьте заявление у нотариуса, если Вы хотите отправить его почтой. Если Вы будете передавать документ лично, такое удостоверение делать не нужно.
- Отправьте документ оператору персональных данных заказным письмом с описью вложения и уведомлением о вручении или передайте в офисе компании.
- Если оператор откажется выполнять требования, обозначенные в заявлении, гражданин вправе подать иск в районный суд. Требовать можно не только прекращения обработки персональных данных, но и компенсации морального вреда.
Сайты, передавшие без согласия граждан персональную информацию о них по адвокатскому запросу, могут быть оштрафованы по ст.13.11 КоАП РФ на сумму 75 тысяч рублей. Граждане, пострадавшие от незаконных действий оператора, могут обратиться в суд. Конечно, чаще всего граждане судятся с кредитными учреждениями по поводу предоставления последними персональных данных коллекторским организациям.
Однако встречаются ситуации, когда субъекты подают в суд и по причине неправомерной передачи данных по адвокатским запросам.
Приведем пример
Три гражданина обратились в суд с иском к администрации МО Репьевский сельсовет об обязании прекратить передачу и обработку их персональных данных, уничтожении персональных данных граждан и компенсации морального вреда. Было установлено, что сельсовет по адвокатскому запросу предоставил персональные данные из похозяйственной книги о месте проживания истцов. Граждане не предоставляли своего согласия администрации МО Репьевский сельсовет на обработку своих данных.
Также суд обнаружил следующие нарушения:
- адвокатский запрос не содержал данных о лице, в чьих интересах действует адвокат;
- администрация предоставила данные о трех гражданах, хотя адвокат запрашивал информацию только на одного субъекта.
По этим причинам иск граждан был удовлетворен: МО Репьевский сельсовет было запрещено обрабатывать и передавать персональные данные третьих лиц. Однако компенсация морального вреда оказалась совсем небольшой: вместо 100 тысяч на каждого истца суд присудил по 1 500 рублей. Если бы граждане представили убедительные доказательства своих моральных страданий, скорее всего, компенсация была бы намного выше.
Итак, как мы видим, адвокатский запрос имеет меньшую юридическую значимость, чем, например, запрос правоохранительных органов. И поэтому у гражданина есть реальная возможность сохранить свои персональные данные в тайне. Однако каждая ситуация сугубо индивидуальна, поэтому если Вы хотите узнать, как можно защитить собственную личную информацию, — посоветуйтесь с опытным уголовным адвокатом.
Изменения в обработке персональных данных с 1 сентября 2022 года
С 1 сентября 2022 г. вступает в силу Федеральный закон № 266-ФЗ от 14 июля 2022 г. Он вносит множество важных изменений в порядок работы с персональными данными, который установлен Федеральным законом «О персональных данных» от 27.07.2006 N 152-ФЗ (далее — Закон № 152-ФЗ или Закон о персональных данных), и касается, в том числе, усиления защищенности персональных данных граждан.
В каких случаях нужно уведомить Роскомнадзор
ФИО, адрес, телефон, паспортные данные и другие сведения о физическом лице — эта информация относится к персональным данным. А организации и ИП, которым сообщают такие данные — операторы персональных данных, которые эти данные обрабатывают. Поэтому любая компания, имеющая такие данные о своих работниках, клиентах или покупателях является оператором персональных данных.
Организация или ИП вправе осуществлять обработку персональных данных физического лица с его письменного согласия либо без согласия в установленных законом случаях. Исчерпывающий перечень таких случаев содержится в п.2—11 ч.1 ст.6 Закона о персональных данных.
При этом, до начала обработки персональных данных организация обязана сообщить об этом в Роскомнадзор, за исключением установленных законом случаев. С 1 сентября исключений почти не останется (ст.22 Закона № 152 ФЗ).
Сообщать об обработке персональных данных будет необходимо даже в том случае, если организация или ИП становится обладателем информации только о фамилии, имени и отчестве физического лица. Например, при оформлении дисконтных карт клиентов. Кроме того, если раньше не требовалось подавать уведомление, когда персональные данные собирались для однократного пропуска на ее территорию, то с 1 сентября это нужно будет делать.
С 1 сентября возникает обязанность уведомлять Роскомнадзор, если организация или ИП будет заключать «обычные» договоры с физическими лицами, даже если их персональные данные не распространяются и не предоставляются третьим лицам. Например, сообщить в Роскомнадзор нужно будет интернет-магазину или организации, оказывающей услуги, в случае, когда они заключают договор с физическим лицом, и в договоре содержатся персональные данные (Ф.И.О., адрес и другие персональные данные, необходимые для оформления заказа).
Но самый распространенный повод для уведомления — обработка персональных данных работников. Т.е. ВСЕМ работодателям необходимо сообщить в Роскомнадзор об обработке персональных данных работников.
В новой редакции Закона № 152-ФЗ предусмотрено всего три ситуации, когда обрабатывать данные можно без уведомления Роскомнадзора:
- Работа государственных информационных систем по охране безопасности и общественного порядка.
- Обработка персональных данных без каких-либо средств автоматизации.
- Обработка персональных данных в случаях, предусмотренных законодательством о транспортной безопасности.
Однако, данные ситуации достаточно редки и большинству компаний при сборе персональных данных придется уведомлять Роскомнадзор.
Обратите внимание! Действие Закона № 152-ФЗ распространяется также на иностранных юридических и физических лиц, если они обрабатывают персональные данные граждан РФ:
- на основании договора или соглашения, стороной которого является гражданин России;
- или на основании согласия такого гражданина на обработку его персональных данных.
Таким образом, по новым правилам иностранная организация или иностранный гражданин, даже если они зарегистрированы и осуществляют свою деятельность на территории иностранного государства, обязаны соблюдать все требования Закона № 152-ФЗ (вкл. получение согласия субъекта персональных данных, уведомление Роскомнадзора и т.п.), если они обрабатывают персональные данные российских граждан.
Что нужно сделать с 1 сентября 2022 г.
1. Уведомить Роскомнадзор об обработке персональных по новым основаниям (ст.22 Закона о персональных данных в новой редакции).
Все работодатели должны направить уведомление в Роскомнадзор об обработке персональных данных своих работников (в бумажном виде или по электронной форме). Тогда данная организация включается в реестр операторов персональных данных. Ранее такая обязанность в Законе о персональных данных отсутствовала.
Уведомление необходимо направить и тем операторам, которые стали обязанными информировать Роскомнадзор по другим новым основаниям.
Если организация уже включена в реестр операторов, она должна не позднее 15.09.2022 (п.7 ст. 22 Закона № 152-ФЗ в новой редакции) уведомить Роскомнадзор о новой цели обработки персональных данных. Например, «Обработка в рамках трудовых отношений» или «Обработка при получении данных о ФИО». Подробно об этом мы расскажем ниже.
В случае непредставления или несвоевременного представления уведомления организация может быть привлечена к административной ответственности по ст.19.7 КоАП РФ с взысканием штрафа в размере:
- от 3 000 руб. до 5 000 руб. — для организаций;
- от 300 руб. до 500 руб. — для должностных лиц.
Обращаем внимание! Рекомендуемая форма уведомления в настоящее время утверждена приказом Роскомнадзора от 30.05.2017 N 94 «Об утверждении методических рекомендаций по уведомлению уполномоченного органа о начале обработки персональных данных и о внесении изменений в ранее представленные сведения» (Приложение № 1).
Организации вправе, пока Роскомнадзор не утвердит новые обязательные формы, использовать данную форму. Однако, с 1 сентября 2022 г. в ней дополнительно нужно будет указать:
- категории персональных данных и субъектов, персональные данные которых обрабатываются, правовое основание обработки персональных данных, перечень действий с персональными данными и способы обработки персональных данных отдельно для каждой цели обработки персональных данных (ч. 3.1 ст. 22 Закона N152-ФЗ в новой редакции);
- Ф.И.О. физического лица или наименование юридического лица, имеющих доступ и (или) осуществляющих на основании договора обработку персональных данных, которые содержатся в государственных и муниципальных информационных системах (п. 10.2 ч. 3 ст. 22 Закона N152-ФЗ в новой редакции).
Порядок направления уведомления содержится в Письме Роскомнадзора от 19.08.2022 N 08-75348.
2. Внести изменения и дополнения в политику персональных данных. В данном документе нужно (п.2 ч.1 ст.18.1. Закона о персональных данных в новой редакции):
- прописать категории и перечень персональных данных, категории субъектов, способы, сроки обработки и хранения, порядок уничтожения для каждой цели обработки;
- исключить все положения, ограничивающие права субъектов персональных данных, а также полномочия и обязанности операторов, не предусмотренные законодательством РФ.
3. Опубликовать политику персональных данных на всех страницах сайта, на которых осуществляется сбор персональных данных (ч.2 ст.18.1. Закона о персональных данных в новой редакции).
4. Внести изменения и дополнения в форму согласия на обработку персональных данных (образец согласия — здесь >>) (ч.1 ст.9, ч.2 ст.18 Закона о персональных данных в новой редакции).
5. Внести изменения и дополнения в форму договора поручения на обработку персональных данных (образец договора — здесь >>) (ч.3 ст.6 Закона о персональных данных в новой редакции).
6. При сборе персональных данных разъяснять гражданам юридические последствия отказа предоставить персональные данные и/или дать согласие на их обработку (если в соответствии с законом их предоставление и/или согласие на их обработку обязательно) (ч.2 ст.18 Закона о персональных данных в новой редакции).
7. Если персональные данные получены оператором не от субъекта персональных данных, то дополнительно к информации, указанной в п.3 ст.18 Закона № 152-ФЗ, надо предоставлять также сам перечень полученных персональных данных (п.2.1. ч.3 ст.18 Закона о персональных данных в новой редакции).
8. Выполнять иные требования, предусмотренные Законом № 152-ФЗ с учетом внесённых изменений.
Вправе ли УО и РСО требовать у органов власти ПДн жителей домов
Персональные данные жителей домов нужны УО и РСО для взыскания долгов, начисления платы и перехода на прямые договоры. Но эти данные сложно получить. Разбираемся, могут ли исполнители ЖКУ потребовать у органов власти предоставить личные данные граждан.
Персональные данные жителей МКД необходимы для взыскания долгов за ЖКУ и перехода на прямые договоры
20 мая на закрытом онлайн-диалоге с членами Ассоциации «Р1» Ирэн Парсамян и Елена Шерешовец обсудили с управляющими организациями и ТСЖ сразу несколько важных для них тем. В том числе – начало действия с 20 июня 2022 года требования указывать в иске к должникам один из идентификаторов.
Если у компании таких данных нет, то она подаёт ходатайство, чтобы судья истребовал сведения у уполномоченных органов. Как отметила Елена Шерешовец, при массовой работе с неплательщиками эта мера будет затягивать процесс и вряд ли станет работать.
Личные данные потребителей нужны не только для взыскания долгов: УО должна передать их в РСО при переходе собственников на прямые договоры. Но у управляющих организаций не всегда есть такая информация, а жители домов могут не согласиться её предоставить.
Исполнители ЖКУ пытаются через суд истребовать такие данные, в том числе у органов власти
Некоторые РСО через суд пытаются принудить УО получить персональные сведения у собственников. В практике есть примеры, когда суды встали на сторону управляющей организации. В деле № А60-50327/2020 суды всех инстанций, в том числе ВС РФ, поддержали управляющую организацию в споре с РСО.
Поставщик ресурсов требовал от УО предоставить ему данные на собственников. Верховный суд РФ указал, что у УО нет источников, где она может получить запрашиваемую водоканалом информацию, если жители МКД отказались её предоставить.
В другом деле РСО из Северной Осетии пыталась получить данные потребителей через МВД: направила в Отдел адресно-справочной работы республиканского Управления по вопросам миграции МВД запрос о предоставлении адресов регистрации или фактического проживания и дат рождения 30 потребителей. МВД отказалось выдать личные сведения жителей, и суды поддержали ведомство (дело № А61-2921/2021).
Рассмотрим два новых судебных дела, как исполнители ЖКУ смогли выиграть спор и принудить ответчика предоставить им сведения о жителях многоквартирных домов.
Дело № 1: муниципалитет должен передать исполнителю коммунальных услуг данные на жителей МКД
- ФИО;
- дату и место рождения;
- реквизиты документов, удостоверяющих личность.
Ранее РСО получила отказ от органа местного самоуправления в предоставлении ей таких сведений.
Суды первой иапелляционной инстанций отказали РСО. Они отметили, что запрошенная информация – персональные данные. Их обработка допускается с согласия субъекта таких данных (
Дело № 2: управление МВД обязано направить в УО по запросу данные о зарегистрированных жителях МКД
В деле № А76-20209/2021 управляющая организация обратилась в ОМВД РФ с просьбой предоставить ей данные о зарегистрированных в МКД гражданах. Ведомство ей отказало, посчитав, что не обязано предоставлять такую информацию с учётом № 152-ФЗ. Органы власти должны размещать такие сведения в ГИС ЖКХ, но порядок передачи соответствующей информации между ведомствами Правительство РФ пока так и не определило.
Суды удовлетворили требования УО. Они сослались на то, что в ст. 6 № 152-ФЗ прописана возможность обработки персональных данных в отсутствие согласия на это субъекта.
В том числе информацию без согласия субъекта можно получить для выполнения возложенных на оператора функций, полномочий и обязанностей, для реализации прав и законных интересов оператора или третьих лиц.
В силу пп. пп. «б, ж» п.
4 Правил № 491, управление многоквартирным домом включает сбор, обновление и хранение информации о собственниках и нанимателях помещений в многоквартирном доме, а также начисление платы за ЖКУ и взыскание задолженности. Также УО обязана передавать личные данные жителей в РСО при переходе на прямые договоры (п. 6 Правил № 354).
При этом в силуп. 8 ч. 1 ст.
6 № 209-ФЗ, в ГИС ЖКХ должна размещаться информация о количестве зарегистрированных в жилых помещениях граждан. Обязанность по размещению таких сведений в силу ч. 8 ст.
7 № 209-ФЗ возложена на территориальный орган исполнительной власти в сфере миграции. Отсутствие установленного порядка передачи такой информации не освобождает ответчика от исполнения обязательства.
По итогам рассмотрения дела во всех инстанциях суды удовлетворили требования УО и обязали УМВД предоставить ей необходимую информацию по запросу.