Дело №
РЕШЕНИЕ
Именем Российской Федерации
<адрес>, ЧР 5 августа 2019 года
Заводской районный суд <адрес> Республики в составе:
председательствующего судьи Такалашова К.А.,
при секретаре ФИО2,
с участием ст. помощника прокурора <адрес> ЧР ФИО5,
рассмотрев в открытом судебном заседании гражданское дело по иску прокуратуры <адрес> к ГБУ «Поликлиника № <адрес>» об обязании устранить нарушение законодательства о персональных данных,
УСТАНОВИЛ:
Заместитель прокурора <адрес> ФИО3 обратился в суд с иском к ГБУ «Поликлиника № <адрес>» об обязании установить на входе в здание мнемосхемы (в порядке ст. 45 ГПК РФ.
В обоснование своих требований истец указывает, что прокуратурой района в мае 2019 года проведена проверка исполнения ГБУ «Поликлиника № <адрес>» (далее – Учреждение) законодательства о персональных данных, в ходе которой установлено следующее.
Так, в силу ч. 1 ст. 24 Конституции Российской Федерации сбор, хранение, использование и распространение информации о частной жизни лица без его согласия не допускаются.
Так, Федеральным законом от ДД.ММ.ГГГГ № 152-ФЗ «О персональных данных» (далее – Федеральный закон № 152-ФЗ) регулируются отношения, связанные с обработкой персональных данных, осуществляемой федеральными органами государственной власти, органами государственной власти субъектов Российской Федерации, иными государственными органами (далее - государственные органы), органами местного самоуправления, иными муниципальными органами (далее - муниципальные органы), юридическими лицами и физическими лицами с использованием средств автоматизации, в том числе в информационно-телекоммуникационных сетях, или без использования таких средств, если обработка персональных данных без использования таких средств соответствует характеру действий (операций), совершаемых с персональными данными с использованием средств автоматизации, то есть позволяет осуществлять в соответствии с заданным алгоритмом поиск персональных данных, зафиксированных на материальном носителе и содержащихся в картотеках или иных систематизированных собраниях персональных данных, и (или) доступ к таким персональным данным.
Согласно п. 1 ст. 3 Федерального закона № 152-ФЗ под персональными данными понимается любая информация, относящаяся прямо или косвенно определенному или определяемому физическому лицу.
Оператор персональных данных - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Обработка персональных данных - это действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличивание, блокирование, уничтожение персональных данных.
В соответствии со ст. 7 Федерального закона № 152-ФЗ операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
В силу ст. 2 Федерального закона от ДД.ММ.ГГГГ № 149-ФЗ «Об информации, информационных технологиях и о защите информации» (далее – Федеральный закон № 149-ФЗ) информация - сведения (сообщения, данные) независимо от формы их представления; информационная система - совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств.
На основании ч. 5 ст. 16 Федерального закона № 149-ФЗ требования о защите информации, содержащейся в государственных информационных системах, устанавливаются федеральным органом исполнительной власти в области обеспечения безопасности и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий. При создании и эксплуатации государственных информационных систем используемые в целях защиты информации методы и способы ее защиты должны соответствовать указанным требованиям.
Постановлением Правительства Российской Федерации от ДД.ММ.ГГГГ № утверждены требования к защите персональных данных при их обработке в информационных системах персональных данных (далее- Требования), согласно которым безопасность персональных данных при их обработке в информационной системе обеспечивается с помощью системы защиты персональных данных, нейтрализующей актуальные угрозы.
Между тем, проведенной проверкой установлено, что в нарушение п. 2 ч. 2 ст. 19 Федерального закона № 152-ФЗ в Учреждении не приняты организационные и технические меры по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных.
В нарушение п. 5 ч. 2 ст. 19 Федерального закона № 152-ФЗ не учтены машинных носителей персональных данных в журналах регистрации их выдачи.
В нарушение ч. 1 ст. 19 Федерального закона № 152-ФЗ и п. 2 Требований не создана система защиты персональных данных для информационных систем персональных данных, нейтрализующая угрозы.
В нарушение п. 10 Инструкции об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну, утвержденной приказом ФАПСИ от ДД.ММ.ГГГГ № (далее – Инструкция), документация, регламентирующая процессы подготовки, ввода, обработки, хранения защищаемой с использованием СКЗИ конфиденциальной информации, не разработана. Отсутствует перечень пользователей СКЗИ.
В нарушение п. 21 Инструкции не проведено обучение пользователей СКЗИ.
В нарушение п. 26 Инструкции отсутствуют журналы поэкземплярного учета СКЗИ, эксплуатационной и технической документации к ним.
Изложенное послужило основанием для возбуждения прокуратурой района в отношении главного врача учреждения ФИО4 дела об административном правонарушении, предусмотренном ч. 6 ст. 13.12 КоАП РФ, которое направлено для рассмотрения по существу в УФСБ России по ЧР.
Незаконное распространение персональных данных гражданина, в том числе информационно-телекоммуникационной сети «Интернет», нарушает права и свободы человека и гражданина при обработке его персональных данных, в том числе право на неприкосновенность его частной жизни, личную и семейную тайну.
В ходе проверки опрошен руководитель Учреждения, который с выявленными нарушениями не согласился и пояснил, что обязанность по принятию организационных и технических мер по обеспечению безопасности персональных данных на Учреждение не распространяется.
При таких обстоятельствах и наличии спора указанные нарушения возможно устранить лишь в судебном порядке.
В соответствии со ст. 12 ГК РФ способами защиты гражданских прав, в частности, является пресечение действий, нарушающих право или создающих угрозу его нарушения.
В соответствии с требованиями ч. 1 ст. 45 ГПК РФ прокурор вправе обратиться в суд с заявлением в защиту прав, свобод и законных интересов граждан, неопределенного круга лиц или интересов Российской Федерации, субъектов Российской Федерации, муниципальных образований.
В судебном заседании представитель истца помощник прокурора <адрес> ФИО5 просил удовлетворить исковые требования по основаниям, изложенным в исковом заявлении.
Представитель ответчика – главный врач ГБУ «Поликлиника № <адрес>» ФИО4, представила в суд письменное заявление, в котором признает исковые требования прокурора в полном объеме, просила суд принять признание иска, без исследования доказательств, поскольку исковые требования обоснованны и законны. Просила рассмотреть иск без их участия.
В соответствии с ч. 3 ст. 167 ГПК РФ, суд вправе рассмотреть дело в случае неявки кого-либо из лиц, участвующих в деле и извещенных о времени и месте судебного заседания, если ими не представлены сведения о причинах неявки. В связи с изложенным суд рассмотрел и разрешил дело в отсутствие представителя заинтересованного лица, надлежаще извещенного о дне слушания дела, признав причины его неявки неуважительными.
Заслушав представителя истца и ответчика, исследовав материалы дела, суд приходит к следующему.
В соответствии с ч.1, ч.2 ст.39 ГПК РФ, ответчик вправе признать иск, суд не принимает признание иска ответчиком, если это противоречит закону или нарушает права и законные интересы других лиц.
Согласно ч.3 ст.173 ГПК РФ, при признании ответчиком иска и принятии его судом принимается решение об удовлетворении заявленных истцом требований.
Данное признание иска не противоречит закону и не нарушает права и законные интересы других лиц.
При таких обстоятельствах суд считает возможным принять признание иска ответчиком.
В силу ч. 4 ст. 198 ГПК РФ, в случае признания иска ответчиком в мотивировочной части решения указывается только на признание иска и принятие его судом.
В соответствии с подпунктом 19 пункта 1 статьи333.36 Налогового кодекса Российской Федерации прокуратура освобождена от уплаты государственной пошлины.
В соответствии с ч. 1 ст. 103 ГПК РФ издержки, понесенные судом в связи с рассмотрением дела, и государственная пошлина, от уплаты которых истец был освобожден, взыскиваются с ответчика, не освобожденного от уплаты судебных расходов, в доход местного бюджета пропорционально удовлетворенной части исковых требований.
В соответствии со ст.103 ГПК РФ, ст.333.19 НК РФ с ответчика подлежит взысканию государственная пошлина в доход местного бюджета.
На основании изложенного, руководствуясь ст. ст. 39, 173, 194-199 ГПК РФ, суд,
РЕШИЛ:
Исковые требования прокуратуры <адрес> к ГБУ «Поликлиника № <адрес>» об обязании устранить нарушение законодательства о персональных данных, удовлетворить.
Обязать ГБУ «Поликлиника № <адрес>» принять организационные и технические меры по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных.
Обязать создать систему защиты персональных данных для информационных систем персональных данных, нейтрализующую угрозы.
Обязать разработать и утвердить документацию, регламентирующую процессы подготовки, ввода, обработки, хранения защищаемой с использованием СКЗИ конфиденциальной информации; утвердить перечень пользователей СКЗИ; завести журналы поэкземплярного учета СКЗИ, эксплуатационной и технической документации к ним.
Взыскать с ГБУ «Поликлиника № <адрес>» в доход бюджета <адрес> Республики государственную пошлину в сумме 300 руб.
Решение может быть обжаловано в апелляционном порядке в судебную коллегию по гражданским делам Верховного суда Чеченской Республики через Заводской районный суд <адрес> в течение месяца со дня его вынесения в окончательной форме.
Председательствующий К.А. Такалашов
Копия верна: