Дело №5-207/2017
П О С Т А Н О В Л Е Н И Е
15 февраля 2017 года г. Кострома, ул. Советская, д.120Мировой судья судебного участка № 6 Свердловского судебного района города Кострома Чиркина А.А., рассмотрев материалы дела об административном правонарушении, предусмотренном ст.13.11 КоАП РФ, в отношении
Областного Государственного бюджетного профессионального учреждения «<АДРЕС>» (далее ОГБПОУ «<АДРЕС>»), юридический адрес: <АДРЕС>, ИНН <НОМЕР>, КПП <НОМЕР>, ОГРН <НОМЕР>, дата регистрации <ДАТА2>, сведений о привлечении ранее к административной ответственности суду не представлено,
у с т а н о в и л :
В отношении ОГБПОУ «<АДРЕС>» <ДАТА3> первым заместителем прокурора г. Костромы было вынесено постановление о возбуждении дела об административном правонарушении, предусмотренном ст.13.11 КоАП РФ, согласно которому ОГБПОУ «<АДРЕС>» допустило нарушение установленного законом порядка сбора, хранения, использования и распространения информации о гражданах (персональных данных).
<ДАТА4> указанное постановление с приложенными документами поступило на рассмотрение мировому судье судебного участка №6 Свердловского судебного района г. Костромы.
В судебном заседании прокурор Прокуратуры г. Костромы <ФИО1> полагал обоснованным привлечение ОГБПОУ «<АДРЕС>» к административной ответственности по ст.13.11 КоАП РФ.
Представитель ОГБПОУ «<АДРЕС>» - директор <ФИО2> в судебном заседании вину в совершенном правонарушении признала. Пояснила, что все выявленные нарушения были устранены еще в ходе проведения проверки. Ответственный за персональные данные был назначен только в сентябре 2016 года. В настоящее время предприняты все меры по недопущению нарушений. Просила ограничиться минимальным наказанием.
Выслушав прокурора Прокуратуры г. Костромы <ФИО3>, представителя ОГБПОУ «<АДРЕС>» - директора <ФИО2>, исследовав материалы дела, суд приходит к следующим выводам.
Статья 13.11 КоАП РФ предусматривает ответственность за нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных).
В соответствии с п.1 ст.3 ФЗ от 27.07.2006г. №152-ФЗ «О персональных данных» (далее ФЗ №152) персональные данные - любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу.
Согласно ч.1 ст.2.1 КоАП РФ, административным правонарушением признается противоправное, виновное действие (бездействие) физического или юридического лица, за которое настоящим Кодексом или законами субъектов Российской Федерации об административных правонарушениях установлена административная ответственность.
Юридическое лицо признается виновным в совершении административного правонарушения, если будет установлено, что у него имелась возможность для соблюдения правил и норм, за нарушение которых настоящим Кодексом или законами субъекта РФ предусмотрена административная ответственность, но данным лицом не были приняты все зависящие от него меры по их соблюдению.
Судом установлено, что ОГБПОУ «<АДРЕС>» осуществляет свою деятельность на основании Устава, утвержденного директором департамента образования и науки Костромской области <ДАТА6> (зарегистрированного и внесенного в Единый государственный реестр юридических лиц за основным государственным регистрационным номером <НОМЕР> от <ДАТА7>).
На основании приказа от <ДАТА8> <НОМЕР> Управлением Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Костромской области (далее Управление Роскомнадзора по Костромской области) с <ДАТА9> по <ДАТА10> была проведена плановая выездная проверка в отношении ОГБПОУ «<АДРЕС>».
По результатам проведенной проверки был составлен акт <НОМЕР> от <ДАТА10>.
Согласно справки о результатах проведения плановой выездной проверки ОГБПОУ «<АДРЕС>» за соответствием обработки персональных данных требованиям законодательства РФ в области персональных данных, прилагаемой к акту проверки <НОМЕР> от <ДАТА10>, в ходе проведенной проверки ОГБПОУ «<АДРЕС>» были выявлены следующие нарушения.
В соответствии с ч.ч. 1, 3 ст. 22 Федерального закона от 27.07.2006 N 152-ФЗ (ред. от 03.07.2016) "О персональных данных" (далее - Закон № 152) оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи (ч.1).
Уведомление, предусмотренное частью 1 настоящей статьи, направляется в виде документа на бумажном носителе или в форме электронного документа и подписывается уполномоченным лицом. Уведомление должно содержать следующие сведения:
1) наименование (фамилия, имя, отчество), адрес оператора;
2) цель обработки персональных данных;
3) категории персональных данных;
4) категории субъектов, персональные данные которых обрабатываются;
5) правовое основание обработки персональных данных;
6) перечень действий с персональными данными, общее описание используемых оператором способов обработки персональных данных;
7) описание мер, предусмотренных статьями 18.1 и 19 настоящего Федерального закона, в том числе сведения о наличии шифровальных (криптографических) средств и наименования этих средств;
7.1) фамилия, имя, отчество физического лица или наименование юридического лица, ответственных за организацию обработки персональных данных, и номера их контактных телефонов, почтовые адреса и адреса электронной почты;
8) дата начала обработки персональных данных;
9) срок или условие прекращения обработки персональных данных;
10) сведения о наличии или об отсутствии трансграничной передачи персональных данных в процессе их обработки;
10.1) сведения о месте нахождения базы данных информации, содержащей персональные данные граждан Российской Федерации;
11) сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными Правительством Российской Федерации.
В уведомлении об обработке персональных данных (далее - ПДн), направленном в Управление (вх. <НОМЕР> от <ДАТА14>) выявлены нарушения требований указанной нормы закона.
Так, согласно выписки из ЕГРЮЛ от <ДАТА15> Государственное образовательное учреждение начального профессионального образования "<ОБЕЗЛИЧЕНО>" г. Костромы Костромской области переименовано в Областное государственное бюджетное профессиональное образовательное учреждение «<АДРЕС>». Сокращенное наименование: ОГБПОУ «<АДРЕС>». Дата внесения записи в ЕГРЮЛ <ДАТА16>
Указанное в Уставе сокращенное наименование ГОУ НПО ПЛ <НОМЕР> не соответствует сведениям ЕГРЮЛ.
Кроме этого, в уведомлении не указаны следующие категории персональных данных, обрабатываемых в ОГБПОУ «<АДРЕС>»: год рождения; месяц рождения; пол; родство; гражданство; должностное положение; квалификация; ученая степень; знание иностранных языков; стаж работы; награды; социальные льготы; судимость.
Не указаны следующие категории субъектов персональных данных, которые обрабатываются: члены семей работников; абитуриенты; физические лица, обратившиеся в организацию; физические лица, прибывающие в учебный корпус или общежитие.
Некорректно указана статья 35 и 85 Трудового кодекса Российской Федерации.
Указанный Устав ГОУ НПО ПЛ <НОМЕР>, утвержденный <ДАТА17> отменен. В настоящее время действует Устав ОГБПОУ «<АДРЕС>» от <ДАТА6> года.
В уведомлении в качестве правого основания обработки не указаны: Федеральный закон от 29.12.2012 № 273-ФЗ «Об образовании в Российской Федерации»; Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»; Устав ОГБПОУ «<АДРЕС>» от <ДАТА6>; Положение об обработке персональных данных работников ОГБПОУ «<АДРЕС>» от <ДАТА34>; Положение о порядке получения, обработки, хранения и защиты персональных данных студентов, слушателей, заказчиков образовательных услуг ОГБПОУ «<АДРЕС>» от <ДАТА34>; Договор или заявление, стороной которого является субъект персональных данных; Федеральный закон от 06.12.2011 № 402-ФЗ «О бухгалтерском учете»; Федеральный закон от 31.07.1998 № 145 -ФЗ «Бюджетный кодекс»; Федеральный закон от 30.11.1994 № 51-ФЗ «Гражданский кодекс Российской Федерации»; Федеральный закон от 05.08.2000 № 117-ФЗ «Налоговый кодекс Российской Федерации»; Федеральный закон № 212-ФЗ от 24.07.2009 «О страховых взносах в ПФ РФ, ФССРФ, ФФОМС»; Федеральный закон № 255-ФЗ от 29.12.2006 «Об обязательном социальном страховании на случай временной нетрудоспособности и в связи с материнством»; Постановление правления ПФРФ № 83п от 01 февраля 2016 г. «Об утверждении формы «Сведения о застрахованных лицах»; Согласие на обработку персональных данных работников и обучающихся.
В уведомлении не указан перечень действий с персональными данными, общее описание используемых оператором способов обработки персональных данных: запись, извлечение, удаление.
В уведомлении указано, что обработка персональных данных выполняется смешанным способом с использованием ПЭВМ с передачей по сети Интернет.
В уведомлении не указан способ обработки ПДн: передача по внутренней сети ОГБПОУ «<АДРЕС>».
В уведомлении не описаны меры, предусмотренные статьями 18.1 и 19 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
В уведомлении указано, что используется шифрование: договор с ООО «<АДРЕС>» <НОМЕР> от <ДАТА28>
В уведомлении не указано: наименование, изготовитель и серийные номера средств шифрования.
Не заполнено поле фамилия, имя, отчество физического лица или наименование юридического лица, ответственных за организацию обработки персональных данных, и номера их контактных телефонов, почтовые адреса и адреса электронной почты. Отсутствует фамилия, имя, отчество физического лица или наименование юридического лица, ответственных за организацию обработки персональных данных, и номера их контактных телефонов, почтовые адреса и адреса электронной почты.
В уведомлении указана дата начала обработки - <ДАТА29> Согласно выписки из ЕГРЮЛ дата присвоения ОРГН - <ДАТА7>г..
Требует указания: ликвидация ОГБПОУ «<АДРЕС>», а также по достижении целей обработки либо утраты необходимости в достижении этих целей, по обоснованному требованию субъекта персональных данных, в случае выявления неправомерной обработки (при невозможности обеспечить правомерную обработку), истечение срока или отзыва согласия.
Не заполнено поле: сведения о месте нахождения базы данных информации, содержащей персональные данные граждан Российской Федерации. Сведения о месте нахождения базы данных информации, содержащей персональные данные граждан Российской Федерации.
Не заполнено поле: «сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными Правительством Российской Федерации».
В нарушение ч. 7 ст.22 Федерального закона от 27.07.2006 г. № 152-ФЗ "О персональных данных" уполномоченный орган по защите прав персональных данных Администрацией не представлены изменения информации, содержащиеся в уведомлении об обработке персональных данных, в том числе сведения о месте нахождения баз данных информации, содержащей персональные данные граждан РФ.
В нарушение ч. 2.1 ст.25 Федерального закона от 27.07.2006 г. №152-ФЗ "О персональных данных" ОГБПОУ «<АДРЕС>» в адрес уполномоченного органа не направлено Информационное письмо о внесении изменений в реестр операторов, осуществляющих обработку персональных данных, в том числе информацию:
- правовое основание обработки персональных данных;
- фамилия, имя, отчество физического лица или наименование юридического лица, ответственных за организацию обработки персональных данных, и номера их контактных телефонов, почтовые адреса и адреса электронной почты;
- сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными Правительством Российской Федерации.
В ходе проверки выявлено нарушение п. 6 Постановления Правительства Российской Федерации от <ДАТА32> <НОМЕР> "Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации" (далее - Постановление).
Установлено, что с «Положением об обеспечении безопасности при автоматизированной и неавтоматизированной обработке персональных данных» не ознакомлены сотрудники, допущенные к обработке персональных данных ОГБПОУ «<АДРЕС>».
В ОГБПОУ «<АДРЕС>» разработана типовая форма заявления о принятии в учебное заведение. Данная форма не соответствует требованиям предъявляемым к типовым формам документов, характер информации в которых предполагает или допускает включение в них персональных данных, указанных в п. 7 Постановления.
Так, в Заявлении не указано: цель обработки персональных данных, адрес оператора, источник получения персональных данных, сроки обработки персональных данных, перечень действий с персональными данными, которые будут совершаться в процессе их обработки, общее описание используемых оператором способов обработки персональных данных.
ОГБПОУ «<АДРЕС>» ведет журналы, содержащие ПДн, необходимые для однократного пропуска субъекта персональных данных в административное здание и общежитие ОГБПОУ «<АДРЕС>».
Пропускной режим осуществляется согласно «Положения об организации пропускного режима в областном государственном бюджетном профессиональном учреждении «<АДРЕС>»», утвержденного приказом от <ДАТА33> <НОМЕР> ОД.
В ходе проведения проверки установлено, что в данном Положении не указаны требования, указанные в п.8 Постановления, в том числе: Цель обработки персональных данных; Срок обработки; Перечень лиц (поименно или по должностям) имеющие допуск к материальным носителям.
Также в п. 2.3 Положения указано, что «посетители (посторонние лица) пропускаются в техникум и общежитие техникума на основании паспорта или иного документа, удостоверяющего личность с обязательной фиксацией данных документа».
Согласно п. 8 Постановления указано, что пропуск субъектов персональных данных осуществляется «на территорию, на которой находится оператор, без подтверждения подлинности персональных данных, сообщенных субъектом персональных данных».
В приложении <НОМЕР> к «Положению об обработке персональных данных работников» утвержденного приказом <НОМЕР> от <ДАТА34> «Перечень мест хранения персональных данных в ОГБПОУ «<АДРЕС>» указаны места хранения персональных данных работников: кабинет секретаря руководителя <НОМЕР> бухгалтерия <НОМЕР>. Однако, не указан адрес расположения здания, в котором расположены места хранения: <АДРЕС>.
Не указаны места хранения: кабинет <НОМЕР> - заместителя директора по Ври СВ; кабинет <НОМЕР> библиотека; кабинет <НОМЕР> отделение профессиональной подготовки, отдел охраны труда, методист; кабинет <НОМЕР> руководитель ресурсного центра и отделения специалистов среднего звена, старший мастер; кабинет <НОМЕР> учебно-производственный отдел, методический отдел; кабинет <НОМЕР> хозяйственный отдел <АДРЕС>.
Не указаны места хранения: кабинет заведующего общежитием.
В приложении <НОМЕР> к «Положению о порядке получения, обработки, хранения и защиты персональных данных студентов, слушателей, заказчиков образовательных услуг» утвержденного приказом <НОМЕР> от <ДАТА35> «Перечень мест хранения персональных данных в ОГБПОУ «<АДРЕС>» указаны места хранения персональных данных студентов, слушателей и заказчиков образовательных услуг: Канцелярия; Бухгалтерия; Учебная часть; Кабинет заместителя директора по УПР и заместителя директора по УМР; Кабинет заместителя директора по УВР и СВ; Кабинет заведующего отделом профессионального обучения; Кабинет старших мастеров, заведующего заочным отделением.
Вместе с тем, не указан адрес расположения здания, в котором расположены места хранения: <АДРЕС>.
Не указаны места хранения: кабинет <НОМЕР> библиотека; кабинет <НОМЕР> преподавательская; кабинет <НОМЕР> секретарь учебной части; кабинет <НОМЕР> кабинет начальника хозяйственного отдела <АДРЕС>.
Не указаны места хранения: кабинет заведующего общежитием.
В нарушение ч. 4 ст. 21 Федерального закона от 27.07.2006 г. № 152-ФЗ "О персональных данных" в ОГБПОУ «<АДРЕС>» документы, содержащие персональные данные с 2006 года не уничтожались и не передавались на хранения в архив.
Допущено нарушение ч. 5 ст. 5 Федерального закона от 27.07.2006 г. № 152-ФЗ "О персональных данных" при избыточной обработке персональных данных по отношению к заявленным целям их обработки.
В п. 2.3 «Положения об организации пропускного режима в областном государственном бюджетном профессиональном учреждении «<АДРЕС>», утвержденного приказом от <ДАТА33> <НОМЕР> ОД указано, что «посетители (посторонние лица) пропускаются в техникум и общежитие техникума на основании паспорта или иного документа, удостоверяющего личность с обязательной фиксацией данных документа».
В п. 8 Постановления указано, что пропуск субъектов персональных данных осуществляется «на территорию, на которой находится оператор, без подтверждения подлинности персональных данных, сообщенных субъектом персональных данных».
В «Журнале регистрации посетителей», «Журнале посещения родственников» в общежитии ОГБПОУ «<АДРЕС>», «Журнале учета посещаемости общежития посторонними лицами» указаны избыточные персональные данные граждан (посетителей), в том числе «номер паспорта», не предусмотренные законодательством о персональных данных.
В нарушение ч. 1 ст.18.1 Федерального закона от 27.07.2006 г. № 152-ФЗ "О персональных данных" в ОГБПОУ «<АДРЕС>» не проводились проверки внутреннего контроля соответствия обработки персональных данных требованиям законодательства в соответствии п.п. 4 п.1 ст.18.1 Закона.
Как пояснила в судебном заседании представитель ОГБПОУ «<АДРЕС>» все выявленные в ходе проведенной проверки нарушения устранены, предпринимаются меры по недопущению данных нарушений.
На основании всего вышеизложенного, с учетом установленных в судебном заседании обстоятельств, проанализировав нормы материального права, суд усматривает допущение ОГБПОУ «<АДРЕС>» нарушение установленного законом порядка сбора, хранения, использования и распространения информации о гражданах (персональных данных).
Данные обстоятельства подтверждаются письменными материалами дела: постановлением о возбуждении дела об административном правонарушении от <ДАТА36>, письмом Управления Роскомнадзора по Костромской области от <ДАТА37>, актом проверки <НОМЕР> от <ДАТА38>, материалами проверки, выпиской из ЕГРЮЛ ОГБПОУ «<АДРЕС>», уставом ОГБПОУ «<АДРЕС>» и иными материалами дела.
Таким образом, мировой судья полагает, что обстоятельства, подлежащие выяснению по делу в соответствии со ст.26.1 КоАП РФ, судом установлены. Доказательства, собранные по делу, являются допустимыми, относимыми и достаточными для вывода о виновности ОГБПОУ «<АДРЕС>» в совершении административного правонарушения, ответственность за которое предусмотрена ст.13.11 КоАП РФ.
В соответствии со ст.13.11 КоАП РФ, нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) - влечет предупреждение или наложение административного штрафа на юридических лиц - от пяти тысяч до десяти тысяч рублей.
При определении меры наказания суд учитывает характер совершенного административного правонарушения, принятые меры для устранения допущенных нарушений, наличие смягчающих и отягчающих административную ответственность обстоятельств. Смягчающим ответственность обстоятельством является признание вины. Отягчающих ответственность обстоятельств судом не установлено.
С учетом вышеуказанных обстоятельств, мировой судья считает возможным назначить ОГБПОУ «<АДРЕС>» наказание в виде предупреждения.
Руководствуясь ст.29.9 КоАП РФ, суд
п о с т а н о в и л :
░░░░░░ «<░░░░░>» ░░░░░░░░ ░░░░░░░░ ░ ░░░░░░░░░░ ░░░░░░░░░░░░░░░░░ ░░░░░░░░░░░░░░, ░░░░░░░░░░░░░░░░ ░░.13.11 ░░░░ ░░, ░ ░░░░░░░░░ ░░░░░░░░░ ░ ░░░░ ░░░░░░░░░░░░░░.
░░░░░░░░░░░░░ ░░░░░ ░░░░ ░░░░░░░░░░ ░ ░░░░░░░ ░░░░░░ ░░░░ ░ ░░░░░░░ ░░░░░░░░░ ░░░ ░░░░░ ░ ░░░░░░░░░░░░ ░░░░░░░░ ░░░ ░.░░░░░░░░ ░░░░░ ░░░░░░░░ ░░░░░ ░░░░░░░░░ ░░░░░░░ №6 ░░░░░░░░░░░░░ ░░░░░░░░░ ░░░░░░ ░. ░░░░░░░░. ░░░░░░░ ░░░░░░░░░░░░ ░.░.
░░░░░░░░░░░░░░
15 ░░░░░░░ 2017 ░░░░ ░. ░░░░░░░░, ░░. ░░░░░░░░░, ░.120░░░░░░░░░░░░░░ ░░░░░░░░ ░░░░░ ░░░░░░░░░ ░░░░░░░ № 6 ░░░░░░░░░░░░░ ░░░░░░░░░ ░░░░░░ ░. ░░░░░░░░ ░░ 15 ░░░░░░░ 2017 ░░░░░░░░░░ «<░░░░░>» ░░░░░░░░ ░░░░░░░░ ░ ░░░░░░░░░░ ░░░░░░░░░░░░░░, ░░░░░░░░░░░░░░░░ ░░. 13.11 ░░░░ ░░, ░ ░░░ ░░░░░░░░░ ░░░░░░░░░ ░ ░░░░ ░░░░░░░░░░░░░░.
░ ░░░░░░░░░░░░ ░ ░░░░░░░░░░░░ ░░░░░░░ ░░ ░░░░░░░░░░░░░░░░ ░░░░░░░░░░░░░░░ ░░ ░░░░░░░, ░░░ ░░░░ ░░░░░░░░ ░░░░░░░░░░░░░░░░ ░░░░░░░░░░░░░░, ░░░░░░░░░░░░░░░ ░░. 13.11 ░░░░ ░░, ░░░░░░░░░░░░ ░ ░░░░░░░░░ ░░░░░░░░░░░░░░ ░░░░░░░ ░░░░░░░ ░░░░░, ░░░░░░░░, ░░░░░░░░░░░░░ ░░░ ░░░░░░░░░░░░░░░ ░░░░░░░░░░ ░ ░░░░░░░░░ (░░░░░░░░░░░░ ░░░░░░).
░ ░░░░░ ░ ░░░░ ░░░░░░░░░░░░ ░░░, ░░░ ░░░░░░░░░░ ░░░░░░░░░░ (░ ░░░░░░░ ░░░░) ░░░░░░░░░░░ ░░░░░░░░░░░░░░░░░ ░░░░░░░░░░░░░░ ░░░░░░░░░░ ░░░░░░░░░░░░░░░, ░░░░░░░░░░ ░░░░░░░░░░░░░░░░ ░░░░░░░░░░░░░░░, ░ ░░░░░░ ░░░░░░░░░░ ░░░░░ ░░░░░░░░ ░░░░░░░░░░░░░░░░░ ░░░░░░░░░ (░░░░░░░░░░░░░░░░░ ░░░░░░).
░░░░░░░ ░░░░░ ░░░░░░░ ░.░.