Подпишись и читай
самые интересные
статьи первым!

Тсж персональные данные. Платежные документы гражданам – только в конвертах? Об обработке персональных данных

Вопрос правомерности предоставления по запросам различных органов документов, содержащих персональные данные собственников помещений многоквартирных домов, потребителей коммунальных услуг, проживающих в управляемых домах, всегда волновал специалистов УО, ТСЖ, ЖСК. С появлением обязанности исполнителей коммунальных услуг размещать персональные данные в ГИС ЖКХ, актуальность вопроса существенно возросла.

Одновременное наличие запрета на распространение персональных данных, установленного Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — Закон 152-ФЗ), и обязанности по размещению персональных данных в ГИС ЖКХ, установленной Федеральным законом от 21.07.2014 № 209-ФЗ «О ГИС ЖКХ», приводит к возникновению сомнений в законности как действий, так и бездействия УО, ТСЖ, ЖСК. Попробуем разрешить эти сомнения.

В соответствии со ст.3 Закона 152-ФЗ:

1) персональные данные любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);

2) оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;

3) обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;

4) автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники;

5) распространение персональных данных — действия, направленные на раскрытие персональных данных неопределенному кругу лиц;

6) предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;

Таким образом, мы видим, что любые сведения о потребителе жилищно-коммунальных услуг (далее — ЖКУ) являются его персональными данными. Сказать конкретно, какие данные являются персональными, а какие не являются, сложно, так как закон очень широко определяет понятие персональных данных, включая в их число любую информацию о гражданине. В таком случае можно сделать вывод о том, что помимо фамилии, имени, отчества, сведений о семье, работе, профессии, прочих данных, сведения о квартире, размере долга за ЖКУ и прочие косвенные сведения о потребителе являются его персональными данными, а на оператора персональных данных возлагается обязанность по обеспечению их защиты и сохранности. Деятельность УО подпадает под понятие «обработка персональных данных», так как УО осуществляют сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных. Следовательно, УО являются операторами персональных данных и на них распространяются требования и правила указанного закона в части обработки персональных данных, их систематизации, хранения, передачи и т.п.

Для того, чтобы начать деятельность по обработке персональных данных, оператор должен выполнить два условия:

Требование № 1

Получить согласие субъекта персональных данных в соответствии со ст.9 Закона 152-ФЗ:

Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом. В случае получения согласия на обработку персональных данных от представителя субъекта персональных данных полномочия данного представителя на дачу согласия от имени субъекта персональных данных проверяются оператором.

В указанной статье предъявляются и требования к такому согласию (ч.4 ст.9 Закона 152-ФЗ):

Согласие в письменной форме субъекта персональных данных на обработку его персональных данных должно включать в себя, в частности:

1) фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;

2) фамилию, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных);

3) наименование или фамилию, имя, отчество и адрес оператора, получающего согласие субъекта персональных данных;

4) цель обработки персональных данных;

5) перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;

6) наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу;

7) перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;

8) срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом;

9) подпись субъекта персональных данных.

Требование № 2

Принятие мер по обеспечению безопасности персональных данных при их обработке, требования к объёму и порядку применения которых установлены ст.19 Закона 152-ФЗ

Есть ещё одно требование к оператору персональных данных — подача в Роскомнадзор специального уведомления по форме о своем намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи (ст.22 Закона 152-ФЗ).

В соответствии с ч.2 ст.22 Закона 152-ФЗ оператор вправе осуществлять без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных (извлечение а части относящихся к деятельности УО случаев):

2) полученных оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных;

С точки зрения жилищного законодательства деятельность УО осуществляется на основании договора управления. В этом случае (наличие договора) ч.2 ст.22 Закона 152-ФЗ позволяет УО осуществлять обработку персональных данных без уведомления Роскомнадзора. Сложнее обстоит дело с ТСЖ и ЖСК, поскольку эти организации не заключают договор с потребителем в обязательном порядке. Так в соответствии с ПП РФ от 06.05.2011 N354 ТСЖ обязано заключить договор на предоставление коммунальных услуг со всеми потребителями, однако понудить несогласных потребителей заключить договоры ТСЖ не может. Кроме того, договор предоставления коммунальных услуг охватывает не все элементы деятельности ТСЖ/ЖСК, требующие обрабатывать персональные данные.

Помимо коммунальных услуг ТСЖ/ЖСК оказывают услуги по содержанию жилья. На эти услуги ТСЖ заключает договоры с только собственниками, помещений, не являющимися членами ТСЖ (ст.155 ЖК РФ). В отношении ЖСК требования по заключению таких договоров вообще не установлены. Таким образом, исходя из требований Закона 152-ФЗ и отсутствии договоров с частью (или всеми) субъектов персональных данных, ТСЖ и ЖСК обязаны уведомлять Роскомнадзор о начале своей деятельности по обработке персональных данных.

По сути весь Закон 152-ФЗ направлен на защиту субъекта персональных данных от передачи его данных третьим лицам без его согласия. По общему правилу передача данных невозможна без согласия субъекта персональных данных, но из этого правила есть исключения.

Исключение № 1

В соответствии со ст. 155 ЖК РФ:

2. Плата за жилое помещение и коммунальные услуги вносится на основании:

1) платежных документов (в том числе платежных документов в электронной форме, размещенных в системе), представленных не позднее первого числа месяца, следующего за истекшим месяцем, если иной срок не установлен договором управления многоквартирным домом либо решением общего собрания членов товарищества собственников жилья, жилищного кооператива или иного специализированного потребительского кооператива;

2) информации о размере платы за жилое помещение и коммунальные услуги, задолженности по оплате жилых помещений и коммунальных услуг, размещенной в системе или в иных информационных системах, позволяющих внести плату за жилое помещение и коммунальные услуги. Информацией о размере платы за жилое помещение и коммунальные услуги и задолженности по оплате жилых помещений и коммунальных услуг являются сведения о начислениях в системе, сведения, содержащиеся в представленном платежном документе по адресу электронной почты потребителя услуг или в полученном посредством информационных терминалов платежном документе.

2.1. Платежные документы, информация о размере платы за жилое помещение и коммунальные услуги и задолженности по оплате жилых помещений и коммунальных услуг подлежат размещению в системе в срок, предусмотренный частью 2 настоящей статьи.

2.2. В случае неразмещения платежных документов и информации о размере платы за жилое помещение и коммунальные услуги, задолженности по оплате жилого помещения и коммунальных услуг в системе в срок, предусмотренный частью 2 настоящей статьи, граждане и организации вносят плату за жилое помещение и коммунальные услуги до десятого числа месяца, следующего за истекшим месяцем, в котором были размещены платежные документы и указанная информация в системе.

2.3. Информация о размере платы за жилое помещение и коммунальные услуги и задолженности по оплате жилого помещения и коммунальных услуг, размещенная в системе, должна соответствовать сведениям, содержащимся в платежном документе, представленном в соответствии с пунктом 1 части 2 настоящей статьи. При несоответствии сведений, содержащихся в платежном документе, представленном в соответствии с пунктом 1 части 2 настоящей статьи, информации о размере платы за жилое помещение и коммунальные услуги и задолженности по оплате жилого помещения и коммунальных услуг, размещенной в системе, достоверной считается информация, размещенная в системе.

Таким образом, размещение платежного документа в ГИС ЖКХ, информации о размере задолженности, не является нарушением Закона 152-ФЗ.

Исключение № 2

В соответствии с ч. 16 статьи 155 ЖК РФ:

При привлечении лицами, указанными в части 15 настоящей статьи, представителей для осуществления расчетов с нанимателями жилых помещений государственного и муниципального жилищных фондов, собственниками жилых помещений и взимания платы за жилое помещение и коммунальные услуги согласие субъектов персональных данных на передачу персональных данных таким представителям не требуется.

Таким образом, передача персональных данных в расчетные центры для изготовления квитанций, осуществления расчётов и т.п. также не будет являться нарушением Закона 152-ФЗ.

Исключение № 3

Предоставление персональных данных по запросам органов власти, при исполнении иных установленных законом обязанностей оператора персональных данных передавать информацию в органы власти. За непредоставление органам власти сведений, предоставление которых установлено законом (например, реестр членов ТСЖ) влечет за собой административную ответственность по ст. 19.7 КоАП РФ:

Непредоставление или несвоевременное представление в государственный орган (должностному лицу), орган (должностному лицу), осуществляющий (осуществляющему) государственный контроль (надзор), государственный финансовый контроль, муниципальный контроль, муниципальный финансовый контроль, сведений (информации), представление которых предусмотрено законом и необходимо для осуществления этим органом (должностным лицом) его законной деятельности, либо представление в государственный орган (должностному лицу), орган (должностному лицу), осуществляющий (осуществляющему) государственный контроль (надзор), государственный финансовый контроль, муниципальный контроль, муниципальный финансовый контроль, таких сведений (информации) в неполном объеме или в искаженном виде, за исключением случаев, предусмотренных статьей 6.16, частями 1, 2 и 4 статьи 8.28.1, частью 2 статьи 6.31, частью 4 статьи 14.28, статьями 19.7.1, 19.7.2, 19.7.2-1, 19.7.3, 19.7.5, 19.7.5-1, 19.7.5-2, 19.7.7, 19.7.8, 19.7.9, 19.7.12, 19.8, 19.8.3 настоящего Кодекса, —

влечет предупреждение или наложение административного штрафа на граждан в размере от ста до трехсот рублей; на должностных лиц — от трехсот до пятисот рублей; на юридических лиц — от трех тысяч до пяти тысяч рублей.

Передача персональных данных в иных случаях, не подпадающих под описанные три исключения, возможна только с согласия субъекта персональных данных. Например, на рынке услуг появились организации предлагающие услуги по раскрытию информации на ГИС ЖКХ или в соответствии со Стандартом раскрытия информации на reformagkh.ru, если, например, у УО или ТСЖ не хватает времени или знаний, умений для раскрытия информации на портале. Предоставление персональных данным таким организациям возможно только по согласию потребителей, что в реальности очень сложно получить. Кроме того, передача данных и документов о должнике привлекаемому по договору юристу (не штатному, не являющемуся работником УО или ТСЖ) для подачи иска в суд, также потребует согласия должника на передачу информации о нем юристу.

Существует ответственность за нарушение Закона о защите персональных данных, а именно ст. 13.11. КоАП РФ:

Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) —

влечет предупреждение или наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц — от пятисот до одной тысячи рублей; на юридических лиц — от пяти тысяч до десяти тысяч рублей.

Однако, на сегодняшний день количество обращений субъектов персональных данных в контролирующие органы с жалобами о нарушений своих прав ничтожно мало, следовательно, количество проверок в этой сфере незначительно, и фактов привлечения к ответственности за нарушения законодательства о персональных данных весьма немного.

В общем, как писал еще М.Е.Салтыков-Щедрин: «Строгость российских законов смягчается необязательностью их исполнения ».

Товарищества собственников жилья (ТСЖ) «Октябрьский» в отношении обработки и обеспечения безопасности персональных данных

1. Общие положения

1.1. Настоящая Политика в отношении обработки персональных данных (далее – Политика) действует в отношении всех персональных данных, которые ТСЖ может получить от субъекта персональных данных, регулируемых трудовым законодательством, (далее – Работник) или от субъекта персональных данных – физического лица, владеющего жилым или нежилым имуществом в МКД №68 и 70по адресу г. Пермь, ул. 25 Октября, (далее – собственник).
1.2. Целью настоящей Политики является соблюдение прав субъектов персональных данных при обработке их персональных данных в ТСЖ.
1.3. Настоящая Политика разработана в соответствии с Конституцией РФ, Федеральным законом от 27.07.2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации», Федеральным законом от 27.07.2006 г. № 152-ФЗ «О персональных данных», «Положением об особенностях обработки персональных данных, «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», утв. Постановлением Правительства РФ от 01.11.2012г. N 1119, и иными нормативными актами в области защиты персональных данных, действующими на территории Российской Федерации.
1.4. Настоящая политика обязательна к исполнению всеми сотрудниками ТСЖ, описывает основные цели, принципы обработки и требования к безопасности персональных данных в ТСЖ.
1.5. Обеспечение безопасности и конфиденциальности персональных данных является одним из приоритетных направлений в деятельности ТСЖ.

2. Принципы и цели обработки. Состав персональных данных

2.1. Обработка персональных данных ТСЖ осуществляется на основе принципов:
– обработка персональных данных субъектов осуществляется исключительно для обеспечения соблюдения федеральных законов и иных нормативных правовых актов, соответствия целям, заранее определенным и заявленным при сборе персональных данных;
– объем и содержание обрабатываемых персональных данных субъектов, способы обработки персональных данных соответствуют требованиям федерального законодательства, а также другим нормативным актам и целям обработки персональных данных. Не допускается обработка персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных;
– персональные данные ТСЖ получает только у самого субъекта (или его законного представителя);
– при обработке персональных данных обеспечивается точность персональных данных, их достаточность, а в необходимых случаях актуальность по отношению к целям обработки персональных данных. ТСЖ принимаются необходимые меры по уничтожению (удалению) либо уточнению неполных или неточных данных.
2.2. Обработка персональных данных субъектов персональных данных проводится ТСЖ с целью осуществления прав и обязанностей Работников в соответствии с трудовым законодательством; ведения персонифицированного учета; исполнения договорных и иных гражданско-правовых отношений при осуществлении ТСЖ хозяйственной деятельности, повышения оперативности и качества обслуживания клиентов установленного правилами ТСЖ, предоставления жилищно-коммунальных услуг собственникам.
2.3. ТСЖ обрабатываются следующие категории персональных данных:
2.3.1. В отношении Работников: фамилия, имя, отчество, дата и место рождения, адрес регистрации и место жительства, реквизиты основного документа, удостоверяющего личность гражданина, данные страхового свидетельства, семейное и социальное положения, образование, квалификация, профессия, сведения о воинском учете (при их наличии), данные медицинского характера (в случаях, предусмотренных законодательством РФ);
2.3.2. В отношении Собственников: фамилия, имя и отчество, год, месяц, дата и место рождения, реквизиты документа, удостоверяющего личность гражданина, сведения о регистрации по месту жительства или временной регистрации по месту пребывания, о месте проживания.

3. Условия обработки

3.1. Порядок работы с персональными данными в ТСЖ регламентирован действующим законодательством РФ, внутренними документами ТСЖ и осуществляется с соблюдением строго определенных правил и условий.
3.2. Обработка персональных данных в ТСЖ осуществляется путем сбора, систематизации, накопления, хранения, уточнения (обновления, изменения), использования, передачи (предоставления, доступа), обезличивания, блокирования, уничтожения персональных данных исключительно для обеспечения соблюдения федерального законодательства и иных нормативных правовых актов, соответствия целям, заранее определенным и заявленным при сборе персональных данных, учета результатов выполнения договорных и иных гражданско-правовых обязательств с субъектом персональных данных. При этом используется смешанный (автоматизированный и неавтоматизированный) способ обработки персональных данных.
3.3. Передача персональных данных третьим лицам осуществляется только в соответствии с действующим законодательством, в том числе с использованием защищенных телекоммуникационных каналов связи.
3.4. ТСЖ не осуществляет трансграничную передачу персональных данных Собственников.
3.5. Сроки хранения документов, содержащих персональные данные субъектов, определяются в соответствии со сроком действия договора с субъектом персональных данных, Федеральным законом РФ «Об архивном деле в Российской Федерации» № 125-ФЗ от 22.10.2004 г., сроком исковой давности, а также иными требованиями законодательства РФ. По истечении сроков хранения таких документов они подлежат уничтожению.
3.6. С целью защиты персональных данных при их обработке в информационных системах персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий с ними ТСЖ применяются организационные и технические меры.

4. Основные мероприятия по обеспечению безопасности обработки персональных данных

4.1. Для защиты персональных данных при их обработке в ТСЖ применяются следующие организационные и технические меры:
-доступ к персональным данным предоставляется только тем сотрудникам ТСЖ, на которых возложена обязанность по их обработке. Указанные лица имеют право на обработку только тех персональных данных, которые необходимы им для выполнения конкретных функций, связанных с исполнением должностных обязанностей;
-обработка персональных данных ведется сотрудниками ТСЖ на рабочих местах, выделенных для исполнения ими должностных обязанностей;
-рабочие места размещаются таким образом, чтобы исключить бесконтрольное использование конфиденциальной информации;
-конфиденциальная информация, содержащая персональные данные субъектов персональных данных, проходит процедуру уничтожения в соответствии с принятым в ТСЖ порядком в сроки, установленные законодательством РФ;
-проводятся процедуры, направленные на обнаружение фактов несанкционированного доступа к персональным данным и принятие соответствующих мер;
-разграничены права доступа к персональным данным, обрабатываемым в информационных системах персональных данных;
-проводится ознакомление работников ТСЖ, непосредственно осуществляющих обработку персональных данных либо имеющих к ним доступ в силу своих должностных обязанностей, с положениями законодательства РФ, требованиями к защите персональных данных, локальными нормативными актами ТСЖ по вопросам обработки персональных данных;
-своевременно выявляются и предотвращаются нарушения требований законодательства РФ в области обработки персональных данных, устраняются последствия таких нарушений;
-проводится контроль за принимаемыми мерами по обеспечению безопасности персональных данных при их обработке, а также проводится контроль соответствия обработки персональных данных требованиям Федерального закона «О персональных данных» № 152-ФЗ от 27.07.2006 г. и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, локальным нормативным актам ТСЖ.

5. Порядок предоставления информации, содержащей персональные данные

5.1. При обращении субъекта персональных данных (владельца этих данных или его законного представителя) или получении запроса ТСЖ безвозмездно предоставляет в течение 30 дней с даты получения запроса или обращения персональные данные, относящиеся к субъекту персональных данных, в доступной форме, исключающей предоставление персональных данных, относящихся к другим субъектам персональных данных.
5.2. Сторонние организации имеют право доступа к персональным данным субъектов персональных данных только, если они наделены необходимыми полномочиями в соответствии с законодательством РФ, либо на основании договоров с ТСЖ, заключенных в связи с требованиями законодательства РФ.
Основанием для сотрудника ТСЖ в целях предоставления информации о персональных данных субъектов служит резолюция председателя правления ТСЖ на соответствующем запросе, либо факт подписания соглашения (договора) об информационном обмене.
В соглашение (договор) об информационном обмене включается условие о неразглашении сведений, составляющих персональные данные субъектов, а также служебной информации, ставшей известной в ходе выполнения работ, если для их выполнения предусмотрено использование таких сведений.
5.3. При передаче персональных данных субъектов ТСЖ и уполномоченные им должностные лица соблюдают следующие требования:
– не сообщают персональные данные третьей стороне без письменного согласия субъекта, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью субъекта, а также в случаях, установленных федеральным законодательством;
– предупреждают лиц, получающих персональные данные, о том, что эти данные могут быть использованы только в целях, для которых они сообщены, и требуют от этих лиц подтверждения соблюдения этого условия, за исключением случаев, установленных федеральным законодательством;
– не отвечают на вопросы, связанные с предоставлением персональной информации, любым третьим лицам без законных оснований (письменного запроса);
– ведут учет передачи персональных данных субъектов по поступившим в ТСЖ запросам субъектов.

6. Ответственность за нарушение требований, регулирующих получение, обработку и хранение персональных данных

6.1. Должностные лица ТСЖ, обрабатывающие персональные данные, несут ответственность в соответствии с действующим законодательством РФ за нарушение режима защиты, обработки и порядка использования этой информации.
6.2. Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных, несут дисциплинарную, гражданско-правовую, административную или уголовную ответственность в соответствии с действующим законодательством РФ.

7. Заключительные положения

7.1. Настоящая Политика вступает в силу с момента ее утверждения председателем правления ТСЖ.
7.2. ТСЖ имеет право вносить изменения в настоящую Политику в случае изменения законодательства РФ, регулирующих органов в области защиты персональных данных, внутренних документов ТСЖ в области защиты конфиденциальной информации. Новая редакция Политики вступает в силу с момента ее размещения на сайте Компании, если иное не предусмотрено новой редакцией Политики.
7.3. В случае изменения законодательства РФ в области защиты персональных данных, нормы Политики, противоречащие законодательству, не применяются до приведения их в соответствие.
7.4. Действующая редакция Политики хранится в месте нахождения правления ТСЖ «Октябрьский» по адресу: 614007, г. Пермь, ул. 25 Октября, д.68, электронная версия Политики на сайте ТСЖ «Октябрьский»:

Председатель правления
ТСЖ «Октябрьский»
Белякова Л.Л.

В области обработки персональных данных

Вопрос: Что включает в себя понятие конфиденциальности?

Ответ: В соответствии со ст. 7 Федерального закона от 27.07.2006 г. № 152-ФЗ «О персональных данных» операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.

Вопрос: Вправе ли физическое лицо представлять персональные данные своих близких родственников?

Ответ: Предоставление физическим лицом оператору персональных данных близких родственников возможно только при наличии письменного согласия указанных лиц либо в случаях, установленных федеральными законами.

Вопрос: Возможно ли получение согласия на обработку персональных данных по телефону? Что является доказательством получения согласия на обработку персональных данных при покупке товаров в интернет-магазинах?

Ответ: При заполнении вэб-формы заявки на покупку товара на сайте интернет-магазина в информационно-телекоммуникационной сети «Интернет» критерием, свидетельствующим о получении оператором согласия субъекта персональных данных на обработку его персональных данных является файл электронной цифровой подписи.

Кроме того, предложения оператора о продаже товара в отдельных случаях может рассматриваться как публичная оферта.

Таким образом, субъект персональных данных, акцентируя указанную оферту, тем самым осуществляет конклюдентные действия, выражающие его волю и согласие на обработку его персональных данных, предоставленных при заполнении заявки на покупку товаров.

Получение согласия на обработку персональных данных по телефону, посредством СМС-сообщений действующим законодательством Российской Федерации не установлено.

Вопрос: Распространяются ли требования Федерального закона «О персональных данных» на юридическое лицо иностранного государства?

Ответ: Требования Федерального закона «О персональных данных» распространяются на представительства юридических лиц иностранных государств, осуществляющих деятельность по обработке персональных данных на территории Российской Федерации.

Вопрос: Является ли веб-сайт информационной системой обработки персональных данных?

Ответ: Согласно пункту 9 статьи 3 Федерального закона «О персональных данных» информационная система персональных данных - информационная система, представляющая собой совокупность персональных данных, содержащихся в базе данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных с использованием средств автоматизации или без использования таких средств.

В случае соответствия веб-сайта указанным требованиям он является информационной системой.

Вопрос: Как документально оформить факт уничтожения персональных данных субъекта?

Ответ: Порядок документальной фиксации уничтожения персональных данных субъекта определяется оператором персональных данных самостоятельно. Уничтожение персональных данных субъекта осуществляется комиссией либо иным должностным лицом, созданной (уполномоченным) на основании приказа Оператора. Наиболее распространенными способами документальной фиксации уничтожения персональных данных субъекта является оформление соответствующего акта о прекращении обработки персональных данных либо регистрация факта уничтожения персональных данных в специальном журнале. Типовая форма акта и журнала утверждаются самим Оператором.

Вопрос: Необходимо ли согласие субъектов персональных данных (граждан) в случае передачи персональных данных граждан третьему лицу (РКЦ) обслуживающей многоквартирный дом Управляющей компании для формирования квитанций на оплату ЖКУ? Правомерны ли в данном случае действия Управляющей компании?

Ответ: В соответствии со ст. 3 Федерального закона от 27.07.2006 "О персональных данных" оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. Следовательно, Управляющая компания является оператором, осуществляющим обработку персональных данных граждан.

В соответствии с ч. 3 ст. 6 настоящего закона оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. Таким образом, в силу договорных отношений, возникших между Управляющей компанией и РКЦ, осуществляющей начисление платы за ЖКУ и выпуск квитанций, в силу исполнения требований жилищного законодательства, предоставление одной организацией персональных данных жильцов дома другой организации является допустимым.

На основании ч. 5 вышеназванной нормы права, в случае, если оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет оператор.

Вопрос : Какие санкции существуют за не представление ответа на запрос уполномоченного органа по защите прав субъектов персональных данных? Необходимо ли указывать в уведомлении об обработке (о намерении осуществлять обработку) персональных данных лечебного учреждения сведения о физических лицах, обратившихся за медицинской помощью в данное лечебное учреждение?

Ответ: Уполномоченным органом по защите прав субъектов персональных данных, на который возлагается обеспечение контроля и надзора за соответствием обработки персональных данных требованиям Федерального закона от 27.07.2006 № 152-ФЗ "О персональных данных", а также ведение Реестра операторов, осуществляющих обработку персональных данных на территории РФ, является федеральный орган исполнительной власти, осуществляющий функции по контролю и надзору в сфере связи, информационных технологий и массовых коммуникаций.

На территории Приморского края таким органом является Управление Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Приморскому краю - (Управление Роскомнадзора по Приморскому краю).

Для формирования Реестра операторов, осуществляющих обработку персональных данных, Управлением операторам направляются запросы о предоставлении в Управление уведомления об обработке персональных данных или мотивированного ответа.

На основании требования ч. 1 ст. 22 Закона Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных (ч. 3 ст. 22), за исключением случаев, предусмотренных ч. 2 настоящей статьи Закона.

Оператор в соответствии с ч. 4 ст. 20 Закона обязан сообщить в уполномоченный орган по защите прав субъектов персональных данных по запросу этого органа необходимую информацию в течение тридцати дней с даты получения такого запроса. Непредставление запрашиваемых сведений, а равно представление таких сведений в неполном объеме, является нарушением требований данной статьи Закона и влечет административную ответственность по статье 19.7 КоАП РФ (наложение административного штрафа).

В случае не предоставления или несвоевременного представления вышеуказанных сведений организациями, которым был направлен запрос, государственными инспекторами Управления составляются протоколы об административном правонарушении по ст. 19.7 КоАП РФ и направляются на рассмотрение мировым судьям.

Категории персональных данных - это фамилия, имя, отчество, адрес, паспортные данные, образование, состав семьи, доходы, пол, гражданство, данные пенсионного свидетельства, биометрические данные (фотография), сведения о воинском учете, ИНН, состояние здоровья, контактная информация и т.д. На сайте размещены образцы уведомлений, из которых видно, что указывать в уведомлении сведения о физических лицах, обратившихся за медицинской помощью в лечебное учреждение (пациентам) не нужно, т.к. категории персональных данных, указываемые в данном документе, являются обезличенными. Таким образом, направление в Управление персональных данных по каждому субъекту персональных данных (пациенту) не требуется.

Лечебными учреждениями должен быть решен вопрос о предоставлении в Управление уведомления об обработке персональных данных или мотивированного ответа.

Вопрос ГУЗ «Краевая клиническая больница № 2»: в праве ли данное учреждение спрашивать согласие на обработку персональных данных у пациентов, которые получают медицинские услуги в рамках программы обязательного медицинского страхования?

Ответ: в соответствии с ч. 2 ст. 6 Закона РФ от 27.07.2006 № 152-ФЗ «О персональных данных» согласия субъекта персональных данных не требуется в следующих случаях: обработка персональных данных осуществляется на основании федерального закона, устанавливающего ее цель, условия получения персональных данных и круг субъектов, персональные данные которых подлежат обработке, а также определяющего полномочия оператора (п. 1); обработка персональных данных осуществляется в целях исполнения договора, одной из сторон которого является субъект персональных данных (п. 2); обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно (п. 3). Обработка специальных категорий персональных данных, касающихся состояния здоровья, интимной жизни, не допускается, за исключением случаев, предусмотренных ч. 2 ст. 10 Закона, в т.ч. в случае: обработка персональных данных осуществляется в целях обязательного социального страхования в соответствии с федеральными законами о конкретных видах обязательного социального страхования (п. 8). При этом операторами и третьими лицами, получающими доступ к персональным данным, должна обеспечиваться конфиденциальность и безопасность персональных данных при их обработке (п. 4 ст. 6, ст. 7 Закона).

Вопрос гр. К.: в организации ко дню рождения работников практикуется размещение в общедоступном месте списка работников с указанием их персональных данных. Согласия работников на размещение на стенде их персональных данных не имеется. Являются ли правомерными действия работодателя?

Ответ: ст. 3 Федерального закона «О персональных данных» определяет понятие персональных данных как любую информацию, относящуюся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация. Оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных. Операторами и третьими лицами, получающими доступ к персональным данным, должна обеспечиваться конфиденциальность таких данных, за исключением случаев, предусмотренных ч. 2 ст. 7 Закона: обеспечение конфиденциальности персональных данных не требуется:

1) в случае обезличивания персональных данных;

2) в отношении общедоступных персональных данных.

В целях информационного обеспечения могут создаваться общедоступные источники персональных данных (в том числе справочники, адресные книги). В общедоступные источники персональных данных с письменного согласия субъекта персональных данных могут включаться его фамилия, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии и иные персональные данные, предоставленные субъектом персональных данных. Сведения о субъекте персональных данных могут быть в любое время исключены из общедоступных источников персональных данных по требованию субъекта персональных данных либо по решению суда или иных уполномоченных государственных органов (ст. 8 Закона). Общедоступные персональные данные - персональные данные, доступ неограниченного круга лиц к которым предоставлен с согласия субъекта персональных данных или на которые в соответствии с федеральными законами не распространяется требование соблюдения конфиденциальности (ст. 3 Закона). В соответствии со ст. 9 данного Закона субъект персональных данных принимает решение о предоставлении своих персональных данных и дает согласие на их обработку своей волей и в своем интересе. Письменное согласие субъекта персональных данных на обработку своих персональных данных должно включать в себя:

1) фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;

2) наименование (фамилию, имя, отчество) и адрес оператора, получающего согласие субъекта персональных данных;

3) цель обработки персональных данных;

4) перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;

5) перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;

6) срок, в течение которого действует согласие, а также порядок его отзыва;

7) собственноручную подпись субъекта персональных данных.

Таким образом, размещение в общедоступных местах работодателем списка работников с указанием фамилии, имени, отчества, даты рождения работника без письменного согласия на обработку этих персональных данных является нарушением требований Федерального закона от 27.07.2006 № 152-ФЗ "О персональных данных".

Вопрос: Вправе ли должностное лицо, в производстве которого находится дело об административном правонарушении, запрашивать у организаций персональные данные их работников?

Ответ : В соответствии со статьей 28.3 КоАП РФ протоколы об административных правонарушениях составляются должностными лицами органов, уполномоченных рассматривать дела об административных правонарушениях в пределах компетенции соответствующего органа.

Требования к содержанию протокола об административном правонарушении установлены статьей 28.2 КоАП РФ. В частности, в протоколе об административном правонарушении указываются сведения о лице, в отношении которого возбуждено дело об административном правонарушении.

Кроме того, статьей 26.10 КоАП РФ предусмотрено, что орган, должностное лицо, в производстве которых находится дело об административном правонарушении, вправе вынести определение об истребовании сведений, необходимых для разрешения дела. Истребуемые сведения должны быть направлены в трехдневный срок со дня получения определения. При невозможности представления указанных сведений организация обязана в трехдневный срок уведомить об этом в письменной форме судью, орган, должностное лицо, вынесших определение.

Пунктом 1 части 2 статьи 6 Федерального закона от 27.07.2006 № 152- ФЗ «О персональных данных» предусмотрена обработка персональных данных на основании Федерального закона, устанавливающего ее цель, условия получения персональных данных и круг субъектов, персональные данные которых подлежат обработке, а также определяющего полномочия оператора без согласия субъекта персональных данных.

Таким образом, должностное лицо органа, уполномоченного составлять и рассматривать протоколы об административном правонарушении вправе в рамках производства по делу об административном правонарушении запрашивать у организаций персональные данные их работников, в отношении которых возбуждено дело об административном правонарушении. Истребуемые сведения должны быть направлены в трехдневный срок со дня получения определения в порядке, предусмотренном ст.26.10 КоАП РФ .

Вопрос: У нас стоматологический кабинет, сбор персональных данных пациентов производится на бумажных носителях, в электронном виде обрабатываются только снимки с визиографа, доступа к сети Интернет нет. Нужно ли нам оформлять к договору на оказание услуг приложение с согласием на обработку персональных данных пациентов, если у нас база пациентов на бумажных носителях?

Ответ: Обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ "О персональных данных" (далее Закон). Обработка персональных данных допускается в определенных случаях, указанных в части 1 статьи 6 Закона, в том числе, если обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей.

Обработка специальных категорий персональных данных (часть 1 статьи 10 Закона) также допускается в определенных случаях, в том числе если обработка персональных данных осуществляется в медико- профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико-социальных услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством Российской Федерации сохранять врачебную тайну (пункт 4 части 2 статьи 10 Закона).

Следовательно, если обработка персональных данных соответствует вышеуказанным статьям Закона и принципам обработки персональных данных, указанных в статье 5 Закона, то согласия на обработку персональных данных не требуется.

Время публикации: 26.10.2011 12:25
Последнее изменение: 05.04.2019 12:53

я просто обязан был скомпоновать макет для обращения

подать

В Федеральную cлужбу по надзору в сфере связи, информационных технологий и массовых коммуникаций субъекта РФ

КОПИЯ - В прокуратуру района (для сведения)

от Дмитрия Витальевича

адрес, телефон, эмэйл

ЗАЯВЛЕНИЕ о с ов ершенном правонарушении

Я проживаю по указанному выше адресу в многоквартирном доме. Считается, что дом находится под управлением управляющей организации УК (адрес, ИНН). Без моего согласия УК передала мои персональные данные Расчетно-Информационному Центру (адрес, ИНН), а последний незаконно занимается обработкой моих персональных данных для составления платежных документов, выставляемых за якобы предоставленные услуги ЖКХ. Хотя само требование оплаты услуг, предоставляемых в обход закона, не может восприниматься иначе как поборы и открытое противопоставление закону.

Со мною никаких договоров никто не заключал; согласия на обработку моих персональных данных и на передачу моих персональных данных я никому никогда не давал(а). Это означает, что каждой из названных организаций нарушено положение ч. 4 ст. 9 Федерального закона №152-ФЗ от 27.07.2006 «О персональных данных», согласно которого передача персональных данных осуществляется без письменного согласия собственников на обработку (передачу) их персональных данных. Кроме того сама процедура передачи не содержат описания используемых оператором способов обработки персональных данных; срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва.

Определением Конституционного суда РФ от 28.01.2016 № 100-О постановлено

"… управляющая организация, с тем чтобы иметь возможность осуществлять деятельность по управлению многоквартирным домом, обязана получить у собственников и нанимателей жилых помещений согласие на обработку персональных данных, в том числе на их передачу третьим лицам, причем данное согласие может быть включено в качестве условия в договор управления многоквартирным домом. Министерство строительства и жилищно-коммунального хозяйства Российской Федерации, утвердившее приказом от 31 июля 2014 года № 411/пр Примерные условия договора управления многоквартирным домом и методических рекомендаций по порядку организации и проведению общих собраний собственников помещений в многоквартирных домах, также рекомендовало включать в такие договоры условие о порядке информационного взаимодействия между управляющей организацией и собственниками или пользователями помещений в многоквартирном доме, в том числе состав, порядок, случаи и сроки предоставления информации, связанной с порядком обработки персональных данных собственников и пользователей помещений в многоквартирном доме (подпункт «д» пункта 12), а в приложение к договору – включать порядок обработки персональных данных граждан, в том числе собственников помещений в многоквартирном доме и пользователей помещений в многоквартирном доме, для целей исполнения договора управления (подпункт «з» пункта 25)".

Согласно ст. 13.11 КоАП РФнарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) - влечет предупреждение или наложение административного штрафа на юридических лиц - от 5 тысяч до 10 тысяч рублей.

На основании изложенного
ПРОШУ

привлечь к ответственности за правонарушение, предусмотренное ст.13.11 КоАП РФ

1. Управляющая Компания

ИНН 662602055

2. Расчетно-информационный Центр

ИНН 6659190553

О Вашем решении прошу уведомить

Со своей стороны для понуждения неисправного участника рынка услуг ЖКХ к устранению нарушений своих законных прав объявляю о приостановлении оплаты по счетам за услуги по содержанию общего имущества и коммунальные услуги до полного устранения описанного нарушения права.

Передача ТСЖ персональных данных третьим лицам - законно ли?

Прокуратура начала штрафовать ТСЖ/ЖСК/ЖК/УК за передачу персональных данных собственников помещений в многоквартирном доме третьим лицам. Однако в своей работе ТСЖ постоянно сталкиваются с необходимостью сообщать персональную информацию о жильцах ресурсоснабжающими компаниям, вычислительным центрам, которые производят начисление и печать квитанций, юристам, если, например, планируется обращаться в суд с исками о взыскании долга по оплате коммунальных услуг и т.д. Как же быть ТСЖ/ЖСК/ЖК/УК и что нужно, чтобы в соответствии с законом передать персональные данные третьи лицам?

Что такое персональные данные?

Ст. 3 Федерального закона № 152-ФЗ от 27.07.2006 г. «О персональных данных» дает определение понятия «персональные данные» - это любая информация, которая прямо или косвенно относится к определенному или определяемому физическому лицу (субъекту персональных данных).

Таким образом, к персональным данным будут отнесены ФИО, адрес регистрации, паспортные данные, сведения о доходах и задолженностях и т.д.

Персональные данные для ТСЖ - какие сведения нужны?

Ст. 15 настоящего Федерального закона говорит о том, что персональные данные должны обрабатываться на законной основе для достижения легитимных целей. Для управления домом, начисления коммунальных услуг, наконец, для получения собственниками этих коммунальных услуг и для осуществления прочих работ ТСЖ/ЖСК/ЖК/УК необходимо производить обработку персональных данных собственников многоквартирного дома (МКД). То есть в данном случае ТСЖ/ЖСК/ЖК/УК выступает в качестве оператора, работающего с персональной информацией.

Кроме того, в обязанность товариществ собственников жилья входит также ведение реестра членов ТСЖ. Согласно ч.4 ст.143 ЖК РФ данный документ должен содержать сведения, которые позволят идентифицировать членов товарищества и осуществлять с ними связь. Кроме того, в реестр необходимо включить информацию о размерах принадлежащих им долей в праве общей собственности на общее имущество в МКД.

ТСЖ самостоятельно определяют, какую информацию о его членах следует занести в реестр. Этих сведений должно быть достаточно для идентификации собственников МКД, и они не должны противоречить действующим правовым актам. В реестры ТСЖ обычно вносится следующая информация: ФИО, адрес, номер квартиры, долю в праве общей собственности на общее имущество в многоквартирном доме.

Могут ли ТСЖ/ЖСК/ЖК/УК передавать персональные данные третьим лицам?

В соответствии со ст. 7 Федерального закона №152, ТСЖ/ЖСК/ЖК/УК не имеют права раскрывать третьим лицам или распространять персональные данные без согласия субъектов персональных данных (членов ТСЖ/ЖСК/ЖК/УК). Следовательно, прежде чем передать персональные сведения в какую-либо организацию, председателю ТСЖ/ЖСК/ЖК/УК необходимо получить письменное согласие с того, на кого эти сведения передаются.

Рекомендации для ТСЖ/ЖСК/ЖК/УК по получению согласия на передачу персональной информации третьим лицам

Получается, что, с одной стороны, для работы (управления домом, начисления коммунальных услуг и т.д.) ТСЖ/ЖСК/ЖК/УК необходимо обрабатывать персональные данные собственников МКД и передавать их ресурсоснабжающим организациям. Чтобы делать это в рамках закона, необходимо получить согласие от субъектов персональных данных - членов ТСЖ/ЖСК/ЖК/УК. С другой стороны, собственники в большинстве случаев неохотно соглашаются на передачу своих персональных данных третьим лицам. Получается замкнутый круг.

Мы рекомендовали бы ТСЖ/ЖСК/ЖК/УК решить этот вопрос на общем собрании собственников, с вопросом на повестке дня о предоставлении разрешения председателю от собственников на обработку и передачу персональных данных, нужных для управления домом. При этом не лишним будет утвердить положение о защите персональной информации. В данном документе указывается, где будут храниться сведения, кто будет иметь к ним допуск и т.д.

Также возможно еще одно решение, наиболее оптимальное, когда ТСЖ/ЖСК/ЖК/УК заключают с каждым собственником МКД соглашение на обработку персональных данных. Председатель ТСЖ/ЖСК/ЖК/УК может лично обойти всех жильцов и собрать подписи, либо предлагать подписывать соглашение, когда собственник обратиться за получением той или иной справки. В данном документе необходимо указать, на какие виды данных выдается согласие на обработку и передачу, обязательно полностью прописать ФИО собственника, паспортные данные, место регистрации. Также можно обозначить цели, для которых собирается информация, например, для заключения договоров с ресурсоснабжающими организациями на получение коммунальных услуг, для заключения договоров на техническое обслуживание, ремонт, капитальный ремонт и т.д.

Если от ТСЖ/ЖСК/ЖК/УК требуют передачи персональных данных - что делать?

В случае, когда государственные органы требуют от ТСЖ/ЖСК/ЖК/УК предоставить персональные данные, например, в соответствии с п. 9 ст. 138 ЖК РФ, то управляющий товарищества собственников жилья может сослаться на Федеральный закон от 27 июля 2010 г. N 210-ФЗ "Об организации предоставления государственных и муниципальных услуг". Из данного документа следует, что органы, предоставляющие государственные или муниципальные услуги, всегда могут получить сведения о собственниках многоквартирного дома по запросу, не прибегая к помощи ТСЖ/ЖСК/ЖК/УК.

Наказание за разглашение персональных данных без согласия собственников

За несоблюдение конфиденциальности персональной информации предусмотрено административное наказание в виде выплаты штрафа. Поэтому, если есть необходимость предоставления персональных данных, сначала нужно получить согласие соответствующих субъектов персональных данных.



Включайся в дискуссию
Читайте также
Определение места отбывания наказания осужденного
Осужденному это надо знать
Блатной жаргон, по фене Как относятся к наркоторговцам в тюрьме