Частые ошибки с персональными данными: обзор свежей судебной практики

С конца марта повысили штрафы за нарушения в области персональных данных. Рассмотрим, за что обычно наказывают и как избежать крупных санкций.

Содержание

Согласие на обработку персданных: что вписать, чтобы не пострадать

В полисе страхования указали, что потребитель согласен на обработку персональных данных, в том числе на их передачу третьим лицам. Но их перечень не прописали. Это лишает гражданина возможности согласиться с таким условием или отказаться от него, что фактически ущемляет его права. Постановлением Арбитражного суда Поволжского округа от 18.02.2021 № Ф06-904/2021 по делу № А65-16592/2020 решение оштрафовать страховую компанию на 10 тысяч рублей оставили в силе.

Еще одно дело, когда организацию наказали из-за некорректно составленного согласия, рассматривал АС Северо-Западного округа. На этот раз в документе предусматривалось, что личные данные заемщика разрешено передавать третьим лицам, но наименования и адреса этих субъектов не указали.

ВАЖНО!
Составляйте согласие с учетом всех норм законодательства.
Подробнее: Согласие на обработку персональных данных: оформляем правильно

Согласие надо получить и от третьих лиц

ООО, которое выдавало займы, предлагало указать в анкете данные руководителя заемщика и номер его телефона. Дополнительно заемщик разрешал обращаться к третьим лицам, при необходимости взыскать с него задолженность, сообщал их фамилии, имена и отчества, уточнял номера для связи.

Судьи посчитали, что полученные таким способом сведения использовать незаконно. Разрешение на обработку персданных давал заемщик, но не третьи лица. И поскольку эти граждане — не участники договора займа, ни получать, ни каким-либо образом обрабатывать полученные сведения ООО не имело оснований.

За обработку персональных данных без законных оснований кредитную организацию наказали на 30 тысяч рублей (см. Постановление Седьмого кассационного суда общей юрисдикции от 02.12.2020 № 16-4079/2020). Сейчас штраф для юрлиц за такое нарушение выше — от 60 до 100 тысяч.

ВАЖНО!
Обрабатывать разрешено только ту информацию, на которую имеется согласие субъекта.
Подробнее: Порядок отзыва согласия на обработку персональных данных

Как правильно обрабатывать биометрические данные

В школе использовали систему распознавания лиц для пропуска на территорию. От организации потребовали прекратить обработку биометрических данных учеников и уничтожить данные. За отказ учебное учреждение оштрафовали на 25 тысяч рублей.

Но Постановлением Седьмого кассационного суда общей юрисдикции от 24.07.2020 № 16-2185/2020 штраф отменен. Судьи пояснили: школа, прежде чем начать обработку, получила согласие родителей всех учащихся в письменной форме. Нарушений нет.

ВАЖНО!
Согласие обязательно оформлять в письменной форме и брать со всех субъектов или их представителей.
Подробнее: Изменились правила обработки персональных данных

Информация о должниках: быть или не быть

Товарищество собственников недвижимости опубликовало данные о должнике, включая сведения об объекте недвижимости, ФИО самого гражданина. Ему это не понравилось, и в судебном порядке должник потребовал не только прекратить распространение его личных данных, но и полмиллиона рублей в качестве компенсации морального вреда.

В первых двух инстанциях решили, что гражданин не имеет права ни на что, никаких нарушений нет. Но кассация напомнила: даже если личные данные может получить любой желающий, это не означает, что кто-то (в данном случае ответчик) вправе их распространять без согласия субъекта (см. Определение Второго кассационного суда общей юрисдикции от 03.12.2020 по делу № 88-21141/2020).

Обращаем внимание, что указывать в списке должников только адрес и размер долга допустимо. В таком варианте публикаций нарушений при обращении с персональными данными нет (см., например, Определение Первого кассационного суда общей юрисдикции от 18.11.2020 по делу № 88-26394/2020 и Определение Третьего кассационного суда общей юрисдикции от 03.02.2021 № 88-1571/2021 по делу № 2-383/2020).

ВАЖНО!
Публикуйте только общедоступные сведения или такие, по которым нельзя определить конкретного субъекта персданных.
Подробнее: Обязательство о неразглашении персональных данных работников

Как корректно публиковать судебные акты

Юридическая фирма опубликовала на сайте решение районного суда и апелляционное определение в полном объеме. В документах имелись персональные данные гражданина, но у него не взяли согласия на обработку, а саму информацию не уничтожили.

Недовольный субъект обратился в суд, и ему возместили как моральный ущерб, так и судебные расходы (см. Определение Второго кассационного суда общей юрисдикции от 08.12.2020 по делу № 88-20604/2020, 2-3910/2019).

Другой пример — на сайте и на информационных стендах в жилом доме опубликовали судебные решения, где тоже фигурировали персональные данные граждан. Лица, которые опубликовали информацию, отказались обезличить сведения о конкретных жильцах. В итоге суд решил, что нарушен закон, и взыскал моральный ущерб — по 15 тысяч рублей в пользу каждого пострадавшего со всех ответчиков.

ВАЖНО!
Если хотите публиковать какие-либо судебные акты, уничтожьте персональные данные или получите согласие на их распространение.
Подробнее: Как стать оператором персональных данных в реестре Роскомнадзора

В 2004 г. окончила факультет журналистики МолдГУ по специальности "Журналистика и наука общения". В 2003-2011 работала в известных молдавских социально-политических изданиях. После переезда в РФ, с 2014 г. сотрудничаю с российской онлайн-прессой