дело № 2а-527/2019
№
Р Е Ш Е Н И Е
Именем Российской Федерации
с. Шарлык 05 ноября 2019 года
Шарлыкский районный суд Оренбургской области в составе судьи Рослякова Е.А., при секретаре Фаткулиной Ю.П.,
рассмотрев в открытом судебном заседании административное дело по административному исковому заявлению прокурора Шарлыкского района Оренбургской области к администрации муниципального образования «Сарманайский сельсовет» Шарлыкского района о признании незаконным бездействия выразившегося в не обеспечении выполнения обязанностей ФЗ «О персональных данных» и обязании совершить определенные действия,
У С Т А Н О В И Л:
Прокурор Шарлыкского района обратился в суд в интересах неопределенного круга лиц, к администрации МО Сарманайский сельсовет с указанным иском, в обосновании которого указал, что прокуратурой Шарлыкского района проведена проверка соблюдения исполнительными органами поселений района требований Федерального закона от ДД.ММ.ГГГГ № 152-ФЗ «О персональных данных» при организации работы с персональными данными граждан, полученными в процессе осуществления своей непосредственной деятельности.
В ходе проверки установлено, что администрация МО Сарманайский сельсовет занимается обработкой персональных данных обратившихся к ним за предоставлением данных услуг лиц.
В нарушение ст. 18.1 Федерального закона от ДД.ММ.ГГГГ № 152-ФЗ «О персональных данных», положений постановления Правительства Российской Федерации от ДД.ММ.ГГГГ № «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами» администрацией сельсовета не разработаны и не утверждены внутренние нормативные акты, регламентирующие деятельность в данной сфере.
Кроме того установлено, что ответственное должностное лицо за организацию обработки персональных данных в администрации сельсовета не назначено.
В связи с этим прокурор просил: признать незаконным бездействие администрации МО Сарманайский сельсовет Шарлыкского района, выразившееся в не обеспечении выполнения обязанностей, предусмотренных Федеральным законом от ДД.ММ.ГГГГ № 152-ФЗ «О персональных данных» и обязать ответчика в течение двух месяцев со дня вступления решения суда в законную силу разработать и утвердить внутренние нормативные акты, регламентирующие деятельность в данной сфере и назначить ответственное должностное лицо за организацию обработки персональных данных.
Представитель прокуратуры, извещенный надлежащим образом о времени и месте рассмотрения материалов дела, в судебное заседание не явился, представил в суд заявление согласно которому исковые требования поддержал в полном объеме и просил рассмотреть дело без его участия.
Представитель административного ответчика – администрации МО Сарманайский сельсовет, извещенный надлежащим образом, в судебное заседание не явился. Согласно письменного заявления, имеющегося в материалах дела, глава сельсовета Ялчин Р.Х., просил дело рассмотреть без его участия.
В силу части 6 статьи 226 Кодекса административного судопроизводства Российской Федерации (далее КАС РФ), неявка в судебное заседание лиц, участвующих в деле, их представителей, надлежащим образом извещенных о времени и месте судебного заседания, не является препятствием к рассмотрению и разрешению административного дела, если суд не признал их явку обязательной.
Суд полагает возможным рассмотреть административное дело без участия представителей сторон, извещенных надлежащим образом.
Исследовав письменные материалы дела, суд приходит к выводу об удовлетворении заявленных административных требований по следующим основаниям.
Согласно ч. 1 ст. 39 КАС РФ прокурор вправе обратиться в суд с административным исковым заявлением в защиту прав, свобод и законных интересов граждан, неопределенного круга лиц или интересов Российской Федерации, субъектов Российской Федерации, муниципальных образований, а также в других случаях, предусмотренных федеральными законами.
Согласно части 2 статьи 15 Конституции Российской Федерации органы государственной власти, органы местного самоуправления, должностные лица, граждане и их объединения обязаны соблюдать Конституцию Российской Федерации и законы.
Федеральным законом от ДД.ММ.ГГГГ № 152-ФЗ «О персональных данных» регулируются отношения, связанные с обработкой персональных данных, осуществляемой федеральными органами государственной власти, органами государственной власти субъектов Российской Федерации, иными государственными органами (далее - государственные органы), органами местного самоуправления, иными муниципальными органами (далее - муниципальные органы), юридическими лицами и физическими лицами с использованием средств автоматизации, в том числе в информационно-телекоммуникационных сетях, или без использования таких средств, если обработка персональных данных без использования таких средств соответствует характеру действий (операций), совершаемых с персональными данными с использованием средств автоматизации, то есть позволяет осуществлять в соответствии с заданным алгоритмом поиск персональных данных, зафиксированных на материальном носителе и содержащихся в картотеках или иных систематизированных собраниях персональных данных, и (или) доступ к таким персональным данным.
В соответствии с положениями ст. 2 Федерального закона от ДД.ММ.ГГГГ № 152-ФЗ «О персональных данных» оператором по обработке персональных данных является также муниципальный орган, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Обработкой персональных данных является любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Согласно ст. 5 Федерального закона от ДД.ММ.ГГГГ № 152-ФЗ «О персональных данных» обработка персональных данных должна осуществляться на законной и справедливой основе. Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
По смыслу положений ст. 6 Федерального закона от ДД.ММ.ГГГГ № 152-ФЗ «О персональных данных» обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных настоящим Федеральным законом. Обработка персональных данных допускается, в том числе, для исполнения полномочий органов местного самоуправления, участвующих в предоставлении муниципальных услуг, предусмотренных Федеральным законом от ДД.ММ.ГГГГ № 210-ФЗ «Об организации предоставления государственных и муниципальных услуг», включая регистрацию субъекта персональных данных на едином портале государственных и муниципальных услуг и (или) региональных порталах государственных и муниципальных услуг.
Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом (ст. 7 Федерального закона от ДД.ММ.ГГГГ № 152-ФЗ «О персональных данных»).
В силу положений ст. 9 Федерального закона от ДД.ММ.ГГГГ № 152-ФЗ «О персональных данных», оператор персональных данных разрабатывает согласие на обработку персональных данных.
Согласно положений ст. 18.1 указанного Федерального закона оператор обязан принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных настоящим Федеральным законом и принятыми в соответствии с ним нормативными правовыми актами. Оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных настоящим Федеральным законом и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено настоящим Федеральным законом или другими федеральными законами.
К таким мерам относятся:
1) назначение оператором, являющимся юридическим лицом, ответственного за организацию обработки персональных данных;
2) издание оператором, являющимся юридическим лицом, документов, определяющих политику оператора в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений;
3) применение правовых, организационных и технических мер по обеспечению безопасности персональных данных в соответствии со статьей 19 настоящего Федерального закона;
4) осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных настоящему Федеральному закону и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, политике оператора в отношении обработки персональных данных, локальным актам оператора;
5) оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения настоящего Федерального закона, соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных настоящим Федеральным законом;
6) ознакомление работников оператора, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучение указанных работников.
Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных.
Для операторов, являющихся муниципальными органами перечень мер, направленных на обеспечение выполнения обязанностей, предусмотренных настоящим Федеральным законом и принятыми в соответствии с ним нормативными правовыми актами установлен постановлением Правительства РФ от ДД.ММ.ГГГГ № «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами".
Согласно, вышеуказанного постановления Правительства РФ от ДД.ММ.ГГГГ № операторы, являющиеся государственными или муниципальными органами, принимают следующие меры, направленные на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами:
а) назначают ответственного за организацию обработки персональных данных в муниципальном органе из числа муниципальных служащих и (или) работников указанного органа, замещающих должности, не являющиеся должностями муниципальной службы, на основании трудового договора (далее - служащие);
б) утверждают актом руководителя муниципального органа следующие документы:
- правила обработки персональных данных, устанавливающие процедуры, направленные на выявление и предотвращение нарушений законодательства Российской Федерации в сфере персональных данных, а также определяющие для каждой цели обработки персональных данных содержание обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, сроки их обработки и хранения, порядок уничтожения при достижении целей обработки или при наступлении иных законных оснований;
- правила рассмотрения запросов субъектов персональных данных или их представителей;- правила осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных, установленным Федерального закона от ДД.ММ.ГГГГ № 152-ФЗ «О персональных данных», принятыми в соответствии с ним нормативными правовыми актами и локальными актами оператора;
- правила работы с обезличенными данными в случае обезличивания персональных данных;
- перечень информационных систем персональных данных;
- перечни персональных данных, обрабатываемых в муниципальном органе в связи с реализацией служебных или трудовых отношений, а также в связи с оказанием муниципальных услуг и осуществлением муниципальных функций;
- перечень должностей служащих муниципального органа, ответственных за проведение мероприятий по обезличиванию обрабатываемых персональных данных, в случае обезличивания персональных данных;
- перечень должностей служащих муниципального органа, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным;
- должностной регламент (должностные обязанности) или должностная инструкция ответственного за организацию обработки персональных данных в муниципальном органе;
- типовое обязательство служащего муниципального органа, непосредственно осуществляющего обработку персональных данных, в случае расторжения с ним служебного контракта (контракта) или трудового договора прекратить обработку персональных данных, ставших известными ему в связи с исполнением должностных обязанностей;
- типовая форма согласия на обработку персональных данных служащих муниципального органа, иных субъектов персональных данных, а также типовая форма разъяснения субъекту персональных данных юридических последствий отказа предоставить свои персональные данные;
- порядок доступа служащих муниципального органа в помещения, в которых ведется обработка персональных данных;
в) при эксплуатации информационных систем персональных данных в случае, если муниципальный орган является оператором таких информационных систем, принимают правовые, организационные и технические меры по обеспечению безопасности персональных данных при их обработке, предусмотренные соответствующими нормативными правовыми актами, для выполнения установленных Правительством Российской Федерации требований к защите персональных данных при их обработке, исполнение которых обеспечивает установленные уровни защищенности персональных данных;
г) при обработке персональных данных, осуществляемой без использования средств автоматизации, выполняют требования, установленные постановлением Правительства Российской Федерации от ДД.ММ.ГГГГ № «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
д) в целях осуществления внутреннего контроля соответствия обработки персональных данных установленным требованиям организуют проведение периодических проверок условий обработки персональных данных в муниципальном органе. Проверки осуществляются ответственным за организацию обработки персональных данных в муниципальном органе либо комиссией, образуемой руководителем муниципального органа. О результатах проведенной проверки и мерах, необходимых для устранения выявленных нарушений, руководителю муниципального органа докладывает ответственный за организацию обработки персональных данных в муниципальном органе либо председатель комиссии;
е) осуществляют ознакомление служащих муниципального органа, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных (в том числе с требованиями к защите персональных данных), локальными актами по вопросам обработки персональных данных и (или) организуют обучение указанных служащих;
ж) уведомляют уполномоченный орган по защите прав субъектов персональных данных об обработке (намерении осуществлять обработку) персональных данных, за исключением случаев, установленных Федерального закона от ДД.ММ.ГГГГ № 152-ФЗ «О персональных данных»;
з) в случаях, установленных нормативными правовыми актами Российской Федерации, в соответствии с требованиями и методами, установленными уполномоченным органом по защите прав субъектов персональных данных, осуществляют обезличивание персональных данных, обрабатываемых в информационных системах персональных данных, в том числе созданных и функционирующих в рамках реализации федеральных целевых программ.
Документы, определяющие политику в отношении обработки персональных данных, подлежат опубликованию на официальном сайте муниципального органа в течение 10 дней после их утверждения.
Судом установлено, что прокуратурой Шарлыкского района проведена проверка деятельности администрации МО Сарманайский сельсовет в сфере соблюдения требований законодательства при организации работы с персональными данными граждан, полученными в процессе осуществления своей непосредственной деятельности.
В ходе проведенной проверки установлено, что администрацией муниципального образования Сарманайский сельсовет требования статей Федерального закона от ДД.ММ.ГГГГ № 152-ФЗ «О персональных данных», не исполняются, а именно не разработаны и не утверждены внутренние нормативные акты, регламентирующие деятельность в данной сфере и не назначено ответственное должностное лицо за организацию обработки персональных данных.
Данные обстоятельства подтверждены имеющимися в материалах дела доказательствами.
Так, согласно ответа от ДД.ММ.ГГГГ за подписью главы Сарманайского сельсовета, правовые акты в сфере обработки персональных данных администрацией Сарманайского сельсовета не разрабатывались и не принимались.
Согласно справки помощника прокурора Шарлыкского района от ДД.ММ.ГГГГ, в ходе проведенной проверки выявлены нарушения в деятельности администрации Сарманайского сельсовета в связи с не исполнением требований ст. 18.1 Федерального закона от ДД.ММ.ГГГГ № 152-ФЗ «О персональных данных», положений постановления Правительства Российской Федерации от ДД.ММ.ГГГГ № «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами».
Таким образом, судом установлено, что администрацией МО Сарманайский сельсовет не исполняются требования Федерального закона от ДД.ММ.ГГГГ № 152-ФЗ «О персональных данных».
Невыполнение административным ответчиком указанных мероприятий в сфере обеспечения работы с персональными данными создает риск их неправомерного использования, нарушения конфиденциальности и причинения вреда субъектам персональных данных.
Согласно ч. 4 ст. 218 КАС РФ в случаях, предусмотренных настоящим Кодексом, прокурор в пределах своей компетенции может обратиться в суд с административным исковым заявлением о признании незаконными решений, действий (бездействия) органов, организаций, лиц, наделенных государственными или иными публичными полномочиями, в защиту прав, свобод и законных интересов иных лиц, если полагают, что оспариваемые решения, действия (бездействие) не соответствуют нормативному правовому акту, нарушают права, свободы и законные интересы граждан, организаций, иных лиц, создают препятствия к осуществлению их прав, свобод и реализации законных интересов или на них незаконно возложены какие-либо обязанности.
Согласно статье 46 КАС РФ административный ответчик вправе при рассмотрении административного дела в суде любой инстанции признать административный иск полностью или частично (часть 3).
Суд не принимает признание административным ответчиком административного иска, если это противоречит настоящему Кодексу, другим федеральным законам или нарушает права других лиц (часть 5).
В данном случае суд принимает признание административным ответчиком административного иска, поскольку она не противоречит закону и не нарушает прав и охраняемых законом интересов других лиц.
Таким образом, требования, изложенные в административном исковом заявлении прокурора Шарлыкского района, суд признает обоснованными и подлежащими удовлетворению.
Руководствуясь статьями 175-180, 227 КАС РФ, суд
Р Е Ш И Л:
Административное исковое заявление прокурора Шарлыкского района Оренбургской области, удовлетворить.
Признать незаконным бездействие администрации муниципального образования Сарманайский сельсовет Шарлыкского района Оренбургской области, выразившееся в не обеспечении выполнения обязанностей, предусмотренных Федеральным законом от ДД.ММ.ГГГГ № 152-ФЗ «О персональных данных».
Обязать администрацию МО Сарманайский сельсовет Шарлыкского района в течение двух месяцев со дня вступления решения суда в законную силу разработать и утвердить следующие документы:
- правила обработки персональных данных, устанавливающие процедуры, направленные на выявление и предотвращение нарушений законодательства Российской Федерации в сфере персональных данных, а также определяющие для каждой цели обработки персональных данных содержание обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, сроки их обработки и хранения, порядок уничтожения при достижении целей обработки или при наступлении иных законных оснований;
- правила рассмотрения запросов субъектов персональных данных или их представителей;
- правила осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных, установленным Федеральным закона от ДД.ММ.ГГГГ № 152-ФЗ «О персональных данных», принятыми в соответствии с ним нормативными правовыми актами и локальными актами оператора;
- правила работы с обезличенными данными в случае обезличивания персональных данных;
- перечень информационных систем персональных данных;
- перечни персональных данных, обрабатываемых в муниципальном органе в связи с реализацией служебных или трудовых отношений, а также в связи с оказанием муниципальных услуг и осуществлением муниципальных функций;
- перечень должностей служащих муниципального органа, ответственных за проведение мероприятий по обезличиванию обрабатываемых персональных данных, в случае обезличивания персональных данных;
- перечень должностей служащих муниципального органа, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным;
- должностной регламент (должностные обязанности) или должностная инструкция ответственного за организацию обработки персональных данных в муниципальном органе;
- типовое обязательство служащего муниципального органа, непосредственно осуществляющего обработку персональных данных, в случае расторжения с ним служебного контракта (контракта) или трудового договора прекратить обработку персональных данных, ставших известными ему в связи с исполнением должностных обязанностей;
- типовая форма согласия на обработку персональных данных служащих муниципального органа, иных субъектов персональных данных, а также типовая форма разъяснения субъекту персональных данных юридических последствий отказа предоставить свои персональные данные;
- порядок доступа служащих муниципального органа в помещения, в которых ведется обработка персональных данных.
Обязать администрацию МО Сарманайский сельсовет Шарлыкского района в течение двух месяцев со дня вступления решения суда в законную силу назначить ответственное должностное лицо за организацию обработки персональных данных.
Разъяснить административному ответчику обязанность сообщить суду и административному истцу, об исполнении решения суда в течение одного месяца со дня вступления его в законную силу (часть 9 статьи 227 КАС РФ).
Решение может быть обжаловано в Оренбургский областной суд, путем подачи апелляционной жалобы через Шарлыкский районный суд в течение месяца со дня принятия решения суда в окончательной форме.
Судья Е.А. Росляков