Решение по делу № 5-93/2012 от 15.02.2012

Решение по административному делу

Дело <НОМЕР>

П О С Т А Н О В Л Е Н И Е

16 февраля 2012 г.                                                                                         г. <АДРЕС>

Мировой судья судебного участка <НОМЕР> <АДРЕС> района  г. <АДРЕС>  Республики <АДРЕС> Бураева У.Н.1, рассмотрев в помещении суда (г.Улан-Удэ <АДРЕС>, 18) дело об административном правонарушении, предусмотренного ст.13.11 Кодекса РФ об административных правонарушениях в отношении «<ОБЕЗЛИЧИНО>» в <АДРЕС>, юридический адрес <АДРЕС>, 49,

У С Т А Н О В И Л:

 30 декабря 2011г. по окончании проверки Управления федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Республике <АДРЕС> было установлено, что «<ОБЕЗЛИЧИНО>» в <АДРЕС> нарушен порядок обработки персональных данных при поступлении письменного отзыва субъекта персональных данных, а банк хранит персональные данные (биометрические) на бумажном носителе, а также в электронной базе банка.   

В судебном заседании представитель <ОБЕЗЛИЧИНО> в <АДРЕС> <ФИО2>, действующий на основании от 24.06.2011г., суду пояснил, что в вину в совершенном правонарушении банк не признает. В банк с заявлением обратился <ФИО3> с просьбой об уничтожении персональных данных из базы данных банка. Рассмотрев заявление <ФИО3> банк отказал ему. В действиях банка отсутствует состав административного правонарушения по следующим основаниям.

Согласно п.2 ст.9 ФЗ «О персональных данных» согласие на обработку персональных данных может быть отозвано субъектом персональных данных. В случае отзыва субъектом персональных данных согласия на обработку персональных данных оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в пунктах 2011 части 1 ст.6, ч.2 ст.10 и ч.2 ст.11 данного закона. П.7 ч.1 ст.6 данного федерального закона предусмотрено, что обработка персональных данных необходима для осуществления прав и законных интересов оператора при условии, что при этом не нарушаются права и свободы субъекта персональных данных. Банк обязан в пределах сроков исковой давности сохранять кредитный договор и все прилагаемые к нему документы, в том числе и персональные данные <ФИО3> Кроме того, банк обязан хранить документы в течение 5 лет на основании приказа Росархива. Также Центральный Банк России проводит проверки деятельности кредитных организаций и вправе получать документы о деятельности банка. Также согласно требований федерального закона <НОМЕР> «О противодействии  легализации (отмыванию) доходов, полученных преступных путем, и финансировании терроризма» банк обязан идентифицировать заемщика и хранить копию паспорта. Обработка персональных данных осуществляется в соответствии с законодательством о противодействии терроризму. В соответствии с п.2.5.3. инструкции ЦБ РФ <НОМЕР> Центральный Банк вправе запрашивать у кредитной организации документы по исполнению кредитной организацией федерального закона «О противодействии  легализации (отмыванию) доходов, полученных преступных путем, и финансировании терроризма». Копия паспорта заемщика необходима банку для соблюдения законодательства о противодействии терроризму, а также для того, чтобы контролирующий орган имел возможность проверки соблюдения банком законодательства о противодействии терроризму. Без копии паспорта проверка соблюдения порядка идентификации клиента невозможна. Таким образом, банк обязан продолжить обработку персональных данных без  согласия субъекта персональных данных. Кроме того, Банком было подано заявление в Арбитражный суд Республики <АДРЕС> о признании незаконными акта проверки от 30.12.2011г. и предписания от 30.11.2011г., определением Арбитражного суда РБ о принятии обеспечительных мер от 25.01.2012г., действие предписания приостановлено. Считает, что в действиях Банка нет состава административного правонарушения, просит прекратить производство по делу.

Помощник прокурора <АДРЕС> района <АДРЕС> <ФИО4>, действующая по доверенности от 24.01.2012г. суду пояснила, что поступил материал Росконадзора по РБ факту проведения проверки по заявлению <ФИО3>, где он просил банк уничтожить его персональные  данные, однако банк отказался уничтожить персональные данные <ФИО3> Таким образом, в действиях банка имеется состав административного правонарушения, предусмотренного ст.13.11 Кодекса РФ об АП.

Главный специалист-эксперт отдела организационной, правовой работы и кадров Управления Роскомнадзора по РБ <ФИО5>, действующая по доверенности от 14.04.2012г. и специалист-эксперт отдела по защите прав субъектов персональных данных, надзора в сфере информационных технологий, контроля (надзора) в сфере массовых коммуникаций Управления Роскомнадзора по РБ <ФИО6>, действующий по доверенности от <ДАТА9> суду пояснили, что в связи с поступившей жалобой от <ФИО3> о нарушении его прав как субъекта персональных данных <ОБЕЗЛИЧИНО>», в части неисполнения оператором требований по прекращению и уничтожению персональных данных в случае отзыва субъектом персональных данных согласия на обработку своих персональных данных, в соответствии с требованиями Федерального закона от <ДАТА10> <НОМЕР> «О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля» и на основании приказа заместителя руководителя Управления Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Республике <АДРЕС> от 14.12.2011 <НОМЕР>, в период с 19.12.2011г. по 30.12.2011г. проведена внеплановая выездная проверка в отношении оператора персональных данных Открытого акционерного общества «<ОБЕЗЛИЧИНО>». В ходе проверки было установлено, что данная организация представила уведомление об обработке персональных данных в Управление Роскомнадзора по <АДРЕС> области и тем самым зарегистрирована в качестве оператора персональных данных в едином реестре операторов персональных данных под регистрационным номером <НОМЕР>. Заявителем в Управление была представлена копия заявления в адрес <ОБЕЗЛИЧИНО>» об отзыве своего согласия на обработку персональных данных с требованием удалить персональные данные в связи с полным выполнением обязательств по кредитному договору от <ДАТА13> <НОМЕР>. В выполнении требований и реализации прав <ФИО3> <ОБЕЗЛИЧИНО>» в удалении персональных данных было отказано.
Пунктом 5.7.2. вышеуказанного кредитного договора предусмотрен отзыв согласия субъекта персональных данных на обработку персональных данных. Также данным пунктом предусмотрено удаление персональных данных в результате отзыва согласия на обработку персональных данных после исполнения сторонами условий
обязательств, вытекающих из данного договора. Было выявлено, что персональные данные <ФИО3> хранятся как в информационной системе <ОБЕЗЛИЧИНО>», так и на бумажных носителях, в том числе копия паспорта <ФИО3>. Право субъекта персональных данных на удаление своих персональных данных реализовано не было. Так, в случае отзыва субъектом персональных данных согласия на обработку персональных данных оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в пунктах 2-11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 Федерального закона от <ДАТА14> <НОМЕР> "О персональных данных". <ОБЕЗЛИЧИНО>», отказывая в удалении персональных данных субъекта, ссылается на ч.2 ст.9. Федерального закона от <ДАТА15> <НОМЕР> «О персональных данных», считая основанием для продолжения обработки персональных данных положения, указанные в п.7 ч.1 ст.6 Федерального закона от <ДАТА15> <НОМЕР> «О персональных данных», в части обработки персональных данных необходимых для осуществления прав и законных интересов оператора или третьих лиц либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных. <ОБЕЗЛИЧИНО>» также ссылается на положения ст.196 ГК РФ, ч.б ст. 152 ГПК РФ, а также на Приказ Росархива от <ДАТА16> <НОМЕР> «Об утверждении «Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков хранения», в части хранения в течение 5 лет документов, указанных в строке 340 утверждённого перечня, и в пределах сроков исковой давности.

В ходе проверки уведомления об обработке персональных данных, представленного <ОБЕЗЛИЧИНО>» в Управление Роскомнадзора по <АДРЕС> области, Управление Роскомнадзора по Республике <АДРЕС> установило, что в соответствии с чЛ, ч.3 ст. 22 Федерального закона от 27.07.206г. <НОМЕР> «О персональных данных», в поле «цель обработки» указано осуществление банковских операций и сделок, в поле «правовые основания» указаны Федеральный закон от <ДАТА14> <НОМЕР> "О персональных данных", ст. 858 Гражданского Кодекса РФ, ст. 85-90 Трудового Кодекса РФ, лицензия <НОМЕР> от <ДАТА17>, Устав "Азиатско-Тихоокеанский банк" (открытое акционерное общество). В то же время положения ст. 196 ГК РФ, ч.б ст. 152 ГПК РФ, а также Приказ Росархива от 25.08. 2010 <НОМЕР>, на которые ссылается <ОБЕЗЛИЧИНО>» в ходе рассмотрения жалобы <ФИО3>, в поле «правовые основания» не указаны. Управление Роскомнадзора по Республике <АДРЕС> считает, что применительно к ситуации с <ОБЕЗЛИЧИНО>», основанием для обработки персональных данных без письменного согласия являются основания, предусмотренные п.5 ч.1 ст.6 Федерального закона от <ДАТА15> <НОМЕР> «О персональных данных», а именно, в части, если обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем. Обязательства между оператором и субъектом персональных данных по кредитному договору выполнены в полном объёме, кредит оплачен, что признаётся сторонами договора. Согласно Перечню, утверждённому Приказом Росархива от <ДАТА16> <НОМЕР>(Зарегистрировано в Минюсте <ДАТА18> <НОМЕР>), в качестве архивных документов в последующем хранятся кредитные договоры, документы, подтверждающие предоставление кредита и исполнение должником своих обязательств, данные документы являются первичными. В ходе проверки была  обнаружена среди представленных Банку документов ксерокопия паспорта, содержащая копию фотографии субъекта, которая не является первичным документом, и должна быть удалена по требованию субъекта персональных данных, в том числе, Банк должен был удалить персональные данные из своей информационной системы. <ОБЕЗЛИЧИНО>» осуществляет свою деятельность с 2007 г. За весь период работы банка не производилось уничтожение персональных данных по достижению целей обработки. В ходе проверки <ОБЕЗЛИЧИНО>» было представлено Положение об обработке и защите персональных данных в «<ОБЕЗЛИЧИНО>» (ОАО)», утверждённое Приказом и.о. председателя правления от 28 февраля 2011г. № 212-1. При изучении вышеуказанного Положения выявлено, что пункт 1.7.5. содержит нормы Федерального закона, вступившие в законную силу 27.07.2011 г. В Положении также прописана обязанность <ОБЕЗЛИЧИНО>» уничтожить персональные данные (ПДн) по достижению целей обработки ПДн, а также в случае отзыва субъектом ПДн согласия на обработку своих ПДн. Согласно положению ч.2 ст.6 Федерального закона от <ДАТА14> <НОМЕР> «О персональных данных», согласие на обработку персональных данных может быть отозвано субъектом персональных данных.

Таким образом, банком был нарушен порядок распространения персональных данных и если субъект обратился к оператору с заявлением об уничтожении персональных данных, то банк обязан уничтожить его персональные данные.

Выслушав представителя <ФИО2>, помощника прокурора <АДРЕС> района <АДРЕС>, представителей Управления Роскомнадзора по РБ, изучив представленные материалы: протокол об административном правонарушении <НОМЕР> от 01.11.2011 года, постановление о возбуждении производства об административном правонарушении от 31.01.2012г., акт проверки <НОМЕР> от 30.12.2011г., справку по результатам внеплановой выездной проверки в отношении <ОБЕЗЛИЧИНО>» в части соблюдения обязательных требований законодательства РФ в области обработки персональных данных, приказ <НОМЕР> от 28.02.2011г. об утверждении положения об обработке и защите персональных данных в «<ОБЕЗЛИЧИНО>» (ОАО), положение об обработке и защите персональных данных в «<ОБЕЗЛИЧИНО>» (ОАО), заявление <ФИО3>, заявление на получение кредита от <ДАТА22>, кредитный договор от <ДАТА22>, скриншоты базы данных банка, ответ «АТБ» (ОАО) в <АДРЕС> от 21.12.2011г., заявление «<ОБЕЗЛИЧИНО>» (ОАО) филиал в <АДРЕС> в Арбитражный суд РБ, определение о принятии обеспечительных мер от 25.01.2012г. Арбитражного суда РБ, предписание об устранении выявленного нарушения от 30.12.2011г. <НОМЕР>, суд приходит к следующему.

Ст.13.11 Кодекса РФ об АП предусмотрена административная ответственность за нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных).

Судом установлено, что в «<ОБЕЗЛИЧИНО>» (ОАО) обратился <ФИО3> с заявлением об уничтожении его персональных данных. Банком было отказано в уничтожении персональных данных.

«<ОБЕЗЛИЧИНО>» (ОАО) является оператором  обработки персональных данных.

Объективная сторона состоит в том, что нарушается установленный порядок сбора, хранения или использования персональных данных, то есть о фактах, событиях, обстоятельствах жизни гражданина, позволяющих идентифицировать личность гражданина.

Ст.24 Конституции РФ устанавливает, что сбор, хранение, использование и распространение информации о частной жизни лица без его согласия не допускаются.

Статья 11 ФЗ «О персональных данных» указывает, что биометрические персональные данные - это сведения, которые характеризуют физиологические особенности человека и на основе которых можно установить его личность. Закон относит к биометрическим данным и фотографии субъектов персональных данных и устанавливает, что биометрические ПД могут обрабатываться только при наличии согласия субъекта ПД. Причем такое согласие должно быть обязательно оформлено в письменной форме.

В соответствии с ч.5 ст.21 Федерального закона от <ДАТА24> <НОМЕР> «О персональных данных» (далее - ФЗ «О персональных данных») в случае отзыва субъектом персональных данных согласия на обработку его персональных данных оператор обязан прекратить их обработку или обеспечить прекращение такой обработки (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в срок, не превышающим тридцати дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных либо если оператор не вправе осуществлять обработку персональных данных на основаниях предусмотренных настоящим федеральным законом или другими федеральными законами.

Согласно п.1 ст.9 ФЗ «О персональных данных» согласие на обработку персональных данных может быть отозвано субъектом персональных данных.

П.5.7.2 кредитного договора  <НОМЕР> от <ДАТА22>, заключенного между банком и <ФИО3> устанавливает, что согласие может быть отозвано заемщиком путем направления Банку заявления в письменной форме. В этом случае Банк прекращает обработку персональных сведений и уничтожает их после исполнения сторонами условий обязательств, вытекающих из настоящего договора.

Положением об обработке и защите персональных данных в <ОБЕЗЛИЧИНО> (ОАО) п.1.7.5. уничтожение ПДн осуществляется «<ОБЕЗЛИЧИНО>» (ОАО) в случае отзыва субъектом ПДн согласия на обработку своих ПДн.

Условия обязательств, вытекающих из договора, сторонами выполнены, <ФИО3> кредит оплачен. Субъектом персональных данных был направлен письменное заявление об уничтожении персональных данных.

Пункт 5 ст.21 ФЗ «О персональных данных» регламентирует действия оператора персональных данных после получения им отзыва субъектом данных согласия на обработку своих данных и оператор обязан прекратить обработку данных, уничтожить данные в срок, не превышающим тридцати дней с даты поступления указанного отзыва, если иное не предусмотрено соглашением между оператором и субъектом персональных данных, уведомить субъекта персональных данных о таком уничтожении данных.

Положения п.5 ст.21 ФЗ «О персональных данных» банком выполнены не были, что подтверждается исследованными в судебном заседании материалами дела: протоколом об административном правонарушении <НОМЕР> от 01.11.2011 года, постановлением о возбуждении производства об административном правонарушении от 31.01.2012г., акт проверки <НОМЕР> от 30.12.2011г., справкой по результатам внеплановой выездной проверки в отношении <ОБЕЗЛИЧИНО>» в части соблюдения обязательных требований законодательства РФ в области обработки персональных данных, приказ <НОМЕР> от 28.02.2011г. об утверждении положения об обработке и защите персональных данных в «<ОБЕЗЛИЧИНО>» (ОАО), положением об обработке и защите персональных данных в «<ОБЕЗЛИЧИНО>» (ОАО), заявлением <ФИО3>, заявлением на получение кредита от <ДАТА22>, кредитным договором от <ДАТА22>, скриншотами базы данных банка, ответом «<ОБЕЗЛИЧИНО>» (ОАО) в <АДРЕС> от 21.12.2011г..

Таким образом, суд считает вину «<ОБЕЗЛИЧИНО>» (ОАО) филиал в <АДРЕС> в совершении административного правонарушения, предусмотренного ст.13.11 Кодекса РФ об АП, доказанной и установленной в судебном заседании.

Приведенные доводы представителя «<ОБЕЗЛИЧИНО>» (ОАО) в судебном заседании не нашли своего подтверждения.

Персональные данные относятся к категории конфиденциальной информации. Не допускаются сбор, хранение, использование и распространение информации о частной жизни, а равно информации, нарушающей личную тайну, семейную тайну, тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений физического лица без его согласия, кроме как на основании судебного решения.

Вместе с тем тогда, когда это представляет собой необходимую в демократическом обществе меру, направленную на защиту основ конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, обеспечение обороны страны и безопасности государства, федеральным законом в силу ч. 3 ст. 55 Конституции РФ могут быть предусмотрены определенные ограничения права каждого на защиту информации о его частной жизни, которые не могут посягать при этом на существо конституционного права.

Федеральный закон «О персональных данных» делает исключение из общего требования о согласии субъектов на обработку их персональных данных для случаев, когда обработка персональных данных осуществляется на основании федерального закона, устанавливающего ее цель, условия получения и круг субъектов персональных данных, а также определяет полномочия оператора. Кроме того, предусмотрен ряд случаев, когда это оправдано публичными интересами или интересами самого субъекта (ст.6,10). Исключения, в частности, допускаются, когда обработка персональных данных необходима в связи с осуществлением правосудия или осуществляется в соответствии с законодательством о безопасности, об оперативно-розыскной деятельности, в соответствии с уголовно-процессуальным или уголовно-исполнительным законодательством (ст. 10, 11, 14 и др.). При этом, однако, должны соблюдаться указанные общие принципы сбора и обработки информации о частной жизни граждан, включая законность целей и полномочий, добросовестность, достоверность, достаточность соответствующих сведений и т.п., а у граждан должна оставаться возможность контроля за такой информацией и судебной защиты своих прав.

Действия «<ОБЕЗЛИЧИНО>» (ОАО) правильно квалифицированы по ст.13.11 Кодекса РФ об административных правонарушениях - нарушение установленного законом порядка распространения персональных данных.

На основании  изложенного,  руководствуясь ст. ст. 29.9,  29.10 Кодекс РФ об АП, мировой судья

П О С Т А Н О В И Л:

Признать «<ОБЕЗЛИЧИНО>» (ОАО) филиал в <АДРЕС> виновным в совершении административного правонарушения, предусмотренного ст. 13.11 Кодекса РФ об административных правонарушениях и назначить наказание в виде предупреждения.

Постановление может быть обжаловано в <АДРЕС> районный суд г. <АДРЕС> в течение  10 дней со дня получения копии постановления.

 Мировой судья                                                                                                Бураева У.Н.1

5-93/2012

Категория:
Административные
Суд
Судебный участок № 2 Советского района
Судья
Бураева Ульяна Николаевна
Статьи

ст. 13.11

Дело на странице суда
sov2.bur.msudrf.ru
Решение (?)

Детальная проверка физлица

  • Уголовные и гражданские дела
  • Задолженности
  • Нахождение в розыске
  • Арбитражи
  • Банкротство
Подробнее