I инстанция – ФИО2
II инстанция – ФИО3, ФИО4, ФИО5 (докладчик)
Дело №
УИД 77RS0№-60
ОПРЕДЕЛЕНИЕ
26 октября 2023 г. <адрес>
Судебная коллегия по гражданским делам Второго кассационного суда общей юрисдикции в составе:
председательствующего Матушкиной Н.В.,
судей Бибеевой С.Е. и Курчевской С.В.
рассмотрела в открытом судебном заседании гражданское дело № по иску ФИО1 к обществу с ограниченной ответственностью «Яндекс», обществу с ограниченной ответственностью «Яндекс.Еда» о защите персональных данных, взыскании компенсации морального вреда
по кассационной жалобе общества с ограниченной ответственностью «Яндекс.Еда» (далее также – ООО «Яндекс. Еда») на решение Замоскворецкого районного суда <адрес> от ДД.ММ.ГГГГ и апелляционное определение судебной коллегии по гражданским делам Московского городского суда от ДД.ММ.ГГГГ
Заслушав доклад судьи ФИО11, выслушав представителя ответчика ООО «Яндекс.Еда» ФИО8 и представителя ответчика ООО «Яндекс» ФИО9, поддержавших доводы кассационной жалобы, судебная коллегия по гражданским делам Второго кассационного суда общей юрисдикции
у с т а н о в и л а:
ФИО1 обратилась в суд с иском к ООО «Яндекс», ООО «Яндекс.Еда» о признании незаконными действий ответчиков, выраженные в непринятии необходимых и достаточных мер для обеспечения конфиденциальности персональных данных; возложении на ответчиков обязанности опубликовать в течение 30 календарных дней с момента вступления решения суда на веб-сайте https://уandex.ru/, https://eda. vandex.ru. а также в мобильном приложении «Яндекс.Еда - заказ продуктов» в Google Play и Арр Store информацию о принятых мерах по обеспечению сохранности персональных данных после произошедшей утечки, а также улучшению контроля за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных; взыскании с ответчиков солидарно компенсации морального вреда в размере 100 000 руб.
Исковые требования мотивированы тем, что ООО «Яндекс.Еда» является администратором сервиса для заказа быстрой доставки еды из ресторанов и продуктов из магазинов через мобильные приложения или веб-сайт, работает в 170 городах России. В марте 2022 г. служба информационной безопасности сервиса выявила утечку информации, в результате которой в сети Интернет были опубликованы и выложены на сайте https://saverudata.org/ личные данные пользователей. Впоследствии она обнаружила свои данные в открытом доступе в сети Интернет. Согласно скриншоту с указанного сайта были распространены ее данные в виде имени и фамилии, номера телефона, адреса места жительства, а также адрес электронной почты. Считает, что ответчики не предприняли всех возможных организационных и технических мер для обеспечения конфиденциальности ее персональных данных, что привело к их распространению в сети Интернет, в подтверждение чего представила копию изображения (скриншот с сайта) www.saverudata.org, отчет об исследовании, составленный ООО «Центр цифровой криминалистики и права», а также полученное от ООО «Яндекс.Еда» электронное сообщение от ДД.ММ.ГГГГ об имевшей место утечке.
Решением Замоскворецкого районного суда <адрес> от ДД.ММ.ГГГГ, оставленным без изменения апелляционным определением судебной коллегии по гражданским делам Московского городского суда от ДД.ММ.ГГГГ, исковые требования ФИО1 удовлетворены частично. С ООО «Яндекс.Еда» в пользу ФИО1 взыскана компенсация морального вреда в размере 5 000 руб. В удовлетворении остальной части исковых требований ФИО1 отказано.
В кассационной жалобе представитель ответчика ООО «Яндекс.Еда» - ФИО10 просит принятые по делу судебные постановления отменить, как незаконные. В обоснование несогласия с судебными постановлениями ссылается на существенные нарушения норм материального и процессуального права, несоответствие выводов суда установленным по делу фактическим обстоятельствам. Полагает, что истцом не представлено доказательств причинения ему морального вреда, равно как и доказательств распространения персональных данных истца в сети Интернет. Указывает на отсутствие причинно-следственной связи между действиями (бездействием) ответчика и причиненным истцу вредом. Отмечает, что представленный истцом скриншот является недопустимым доказательством по делу, поскольку получен с нарушением законодательства, так как доступ к сайту и другим ресурсам был ограничен на основании ст. 15.5 Закона об информации.
Лица, участвующие в деле, надлежащим образом извещены о времени и месте рассмотрения дела в кассационном порядке. В судебное заседание суда кассационной инстанции не явились истец и представитель третьего лица, сведений о причинах неявки не представили. Судебная коллегия по гражданским делам Второго кассационного суда общей юрисдикции, руководствуясь частью 5 статьей 379.5 Гражданского процессуального кодекса Российской Федерации (далее также – ГПК РФ), считает возможным рассмотреть дело в отсутствие неявившихся лиц.
Согласно статье 379.7 ГПК РФ основаниями для отмены или изменения судебных постановлений кассационным судом общей юрисдикции являются несоответствие выводов суда, содержащихся в обжалуемом судебном постановлении, фактическим обстоятельствам дела, установленным судами первой и апелляционной инстанций, нарушение либо неправильное применение норм материального права или норм процессуального права (часть 1).
Изучив материалы дела, обсудив доводы кассационной жалобы, проверив по правилам статьи 379.6 ГПК РФ в пределах доводов, содержащихся в кассационной жалобе, законность обжалуемых судебных постановлений, судебная коллегия по гражданским делам Второго кассационного суда общей юрисдикции не находит оснований для удовлетворения кассационной жалобы и отмены судебных актов.
В соответствии с ч. 1 ст. 23 Конституции РФ каждый имеет право на неприкосновенность частной жизни, личную и семейную тайны, защиту своей чести и доброго имени
В силу ч. 1 ст. 24 Конституции РФ сбор, хранение, использование и распространение информации о частной жизни лица без его согласия не допускается.
Отношения, связанные с обработкой персональных данных физических лиц, а также с обеспечением защиты: прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну регулируются Федеральным законом № 152-ФЗ «О персональных данных».
Согласно п. 1 ст. 3 Закона о персональных данных персональные данные - любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных).
Под обработкой персональных данных понимается любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, 2 использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных (п. 3 ст. 3 Закона о персональных данных).
В соответствии с п. 5 ст. 3 Федерального закона № 152-ФЗ «О персональных данных» под распространением персональных данных понимаются действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
В соответствии с п. 6 ст. 3 указанного Федерального закона под предоставлением персональных данных понимаются действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Согласно п 1 ч. 1 ст. 6 Федерального закона от ДД.ММ.ГГГГ № 152-ФЗ «О персональных данных» обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных настоящим Федеральным законом. Обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных.
В соответствии с частью 2 статьи 24 Федерального закона от ДД.ММ.ГГГГ № 152-ФЗ «О персональных данных» моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, нарушения правил обработки персональных данных, установленных настоящим Федеральным законом, а также требований к защите персональных данных, установленных в соответствии с настоящим Федеральным законом, подлежит возмещению в соответствии с законодательством Российской Федерации. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков
В соответствии с частью 1 статьи 150 Гражданского кодекса РФ жизнь и здоровье, достоинство личности, личная неприкосновенность, честь и доброе имя, деловая репутация, неприкосновенность частной жизни, личная и семейная тайна, право свободного передвижения, выбора места пребывания и жительства, право на имя, право авторства, иные личные неимущественные права и другие нематериальные блага, принадлежащие гражданину от рождения или в силу закона, неотчуждаемы и непередаваемы иным способом.Согласно ст. 151 Гражданского кодекса РФ если гражданину причинен моральный вред (физические или нравственные страдания) действиями, нарушающими его личные неимущественные права, либо посягающими на принадлежащие гражданину другие нематериальные блага, а также в других случаях, предусмотренных законом, суд может возложить на нарушителя обязанность денежной компенсации указанного вреда. При определении размера компенсации морального вреда суд принимает во внимание степень вины нарушителя и иные заслуживающие внимания обстоятельства. Суд должен также учитывать степень физических и нравственных страданий, связанных с индивидуальными особенностями лица, которому причинен вред.
Как установлено судом и подтверждается материалами дела, истец является пользователем сервиса ООО «Яндекс.Еда». Авторизация пользователей сервиса осуществляется по номеру телефона, персональные данные пользователей сервиса обрабатываются для исполнения договора.
В соответствии с пунктом 3.6 Пользовательского соглашения сервиса «Яндекс.Еда» пользователь соглашается с тем, что ООО «Яндекс.Еда» вправе хранить персональную информацию пользователя не менее трех лет с даты исполнения рестораном и/или поставщиком соответствующего заказа, оформленного с использованием сервиса «Яндекс.Еда».
В марте 2022 г. пользователи указанного сервиса получили электронное уведомление от службы поддержки сервиса «Яндекс.Еда» (love@eda.yandex.ru), в котором сообщалось, что служба информационной безопасности «Яндекс.Еда» выявила внутреннюю утечку данных о заказах в сервисе, в результате чего в сеть Интернет попали номера телефонов клиентов и техническая информация о заказах.
ДД.ММ.ГГГГ ГСУ СК РФ возбуждено уголовное дело в отношении неустановленных лиц по признакам преступлений, предусмотренных ч. 1 ст. 137, ч. 3 ст. 272, ч. 2 ст. 273 Уголовного кодекса РФ.
Постановлением от ДД.ММ.ГГГГ ООО «Яндекс.Еда» признано потерпевшим по данному уголовному делу. Из постановления следует, что не позднее ДД.ММ.ГГГГ неустановленные лица, используя технические устройства с доступом в информационно-телекоммуникационную Интернет и компьютерные программы, заведомо предназначенные для несанкционированного копирования компьютерной информации и нейтрализации средств защиты компьютерной информации, совершили DDos-атаки на сервис «Яндекс.Еда», после чего в этот же день распространили в сети Интернет на странице, расположенной по веб-адресу: https://saverudata.org/map/, незаконно полученные сведения о частной жизни пользователей сервиса «Яндекс.Еда», доступные неопределенному кругу лиц, чем причинили вред деловой репутации ООО «Яндекс.Еда».
Постановлением мирового судьи судебного участка № района Замоскворечье <адрес> от ДД.ММ.ГГГГ, оставленным без изменения решением Замоскворецкого районного суда <адрес> от ДД.ММ.ГГГГ, ООО «Яндекс.Еда» признано виновным в совершении административного правонарушения, предусмотренного ч. 1 ст. 13.11 КоАП РФ.
Из содержания постановления следует, что ООО «Яндекс.Еда» осуществляет свою деятельность с нарушением требований законодательства в сфере связи, информационных технологий и массовых коммуникаций, а именно: в результате недобросовестных действий сотрудника ООО «Яндекс.Еда» в сеть попала база заказов, содержащая данные о пользователях, содержащие, в том числе их персональные данные: имя, адрес заказа (адрес места жительства), номер телефона, сведения о заказе пользователя. Данные нарушения выявлены ходе мониторинга электронных СМИ Роскомнадзором ДД.ММ.ГГГГ. Судом установлены факт совершения административного правонарушения и виновность ООО «Яндекс.Еда» в утечке персональных данных (обработке персональных данных) пользователей сервиса.
Согласно представленному стороной истца скриншоту страницы https://saverudata.org/ следует, что в открытом доступе содержится информация, которая в совокупности позволяет отнести указанные сведения конкретно истцу: имя ФИО1 Лиза, телефон №, <адрес>, 1-й <адрес>, подъезд 1, этаж 2, домофон 5в7121, адрес электронной почты - slovoers@gmail.com.
Согласно отчету № от ДД.ММ.ГГГГ, проведенному специалистом ООО «Центр цифровой криминалистики и права», на исследование представлен флеш-накопитель с содержащимися на нем таблицами, которые могли быть получены в результате выгрузки баз данных, хранящих информацию о клиентах сервиса доставки «Яндекс». Среди содержимого обнаружена информация, имеющая признаки персональных данных. Установлена связь между истцом и записью в исследуемых файлах.
Разрешая спор по существу, исследовав и оценив представленные в материалы дела доказательства в их совокупности и взаимосвязи, суд первой инстанции пришел к выводу, что ответчиком ООО «Яндекс.Еда» не был обеспечен необходимый уровень защищенности персональных данных пользователей сервиса, в результате чего персональные данные истца были разглашены неограниченному кругу лиц в отсутствие согласия истца, в связи с чем взыскал с ООО «Яндекс.Еда» компенсацию морального вреда, размер которого определил в сумме 5 000 руб.
Проверяя законность и обоснованность решения суда в апелляционном порядке, судебная коллегия с выводами суда первой инстанции и их правовым обоснованием согласилась, дополнительно указав на необоснованность доводов стороны ответчика о том, что судом первой инстанции дана ненадлежащая оценка представленным по делу доказательствам в их совокупности, в том числе скриншоту интернет страницы, оснований не согласиться с которой судебная коллегия не усмотрела. Судебная коллегия отметила, что несогласие ответчика с оценкой представленных по делу доказательств не является основанием для отмены решения суда.
Доводы стороны ответчика ООО «Яндекс.Еда» о том, что суд не дал оценки постановлению о признании ответчика потерпевшим по уголовному делу, отклонён судебной коллегией, поскольку обязанность ответчика сохранять персональные данные клиентов возложена на ответчика в силу закона (ст. 7 Федеральный закон от ДД.ММ.ГГГГ N 152-ФЗ О персональных данных").
Из положений норм закона о персональных данных следует, что на администратора домена, как оператора, возложена обязанность по обеспечению конфиденциальности собираемых и обрабатываемых им персональных данных. Только в том случае, если утечка данных произошла по вине пользователя, то оператор освобождается от ответственности. Таких сведений ответчик суду не предоставил. При этом использование и распространение персональных данных субъекта осуществляется оператором только с согласия субъекта. Поскольку истец такового согласия не давал, а ответчиком не выполнены требования указанного закона, то суд обоснованно удовлетворил исковые требования и взыскал с ответчика моральный вред.
Судебная коллегия по гражданским делам Второго кассационного суда общей юрисдикции, проверив законность обжалуемых судебных постановлений, считает, что выводы суда первой и апелляционной инстанций основаны на правильном применении норм материального права и соответствуют установленным по делу фактическим обстоятельствам, подтвержденным исследованными в судебном заседании относимыми и допустимыми доказательствами, которым судебными инстанциями дана оценка по правилам статьи 67 ГПК РФ.
Доводы кассационной жалобы, приведенные в обоснование несогласия с выводами судов, повторяют позицию заявителя по делу, являлись предметом рассмотрения суда первой и апелляционной инстанций, получили надлежащую правовую оценку, по существу направлены на иную оценку доказательств и фактических обстоятельств дела, что не может служить основанием для кассационного пересмотра судебных постановлений, поскольку кассационный суд общей юрисдикции при проверке законности судебных постановлений имеет право оценивать лишь правильность применения нижестоящими судами норм материального и процессуального права и не вправе устанавливать или считать доказанными обстоятельства, которые не были установлены либо были отвергнуты судом первой или апелляционной инстанции, а также предрешать вопросы о достоверности или недостоверности того или иного доказательства, преимуществе одних доказательств перед другими (статья 379.6, часть 3 статьи 390 ГПК РФ).
Исследование и оценка доказательств, а также установление и оценка фактических обстоятельств дела относятся к компетенции судов первой и апелляционной инстанций, поэтому связанные с этим доводы заявителя не могут служить основанием для отмены обжалуемых судебных постановлений в кассационном порядке. Нарушений норм процессуального законодательства при оценке судами доказательств не установлено.
Несогласие заявителя жалобы с оценкой доказательств судами первой и апелляционной инстанций и с их выводами об установленных на основе оценки доказательств обстоятельствах дела само по себе основанием для отмены в кассационном порядке судебных постановлений, принятых по этому делу, не является.
С учетом изложенного судебная коллегия по гражданским делам Второго кассационного суда общей юрисдикции не находит предусмотренных ст. 379.7 ГПК РФ оснований для удовлетворения кассационной жалобы.
Руководствуясь статьями 379.7, 390, 390.1 Гражданского процессуального кодекса Российской Федерации, судебная коллегия по гражданским делам Второго кассационного суда общей юрисдикции
о п р е д е л и л а:
решение Замоскворецкого районного суда <адрес> от ДД.ММ.ГГГГ и апелляционное определение судебной коллегии по гражданским делам Московского городского суда от ДД.ММ.ГГГГ оставить без изменения, кассационную жалобу общества с ограниченной ответственностью «Яндекс.Еда» - без удовлетворения.
Председательствующий
Судьи