Судебная практика

ПОСТАНОВЛЕНИЕ

по делу об административном правонарушении

 

Москва, 3-й Самотечный переулок, д. 12              24 октября 2023 г.

 

Суд, под председательством мирового судьи судебного участка № 382 Красносельского района города Москвы Мартынова А.В.,

с участием защитника ООО «НАЗВАНИЕ» ФИО1.,

представителя Управления Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по центральному федеральному округу ФИО,

рассмотрев в открытом судебном заседании дело об административном правонарушении предусмотренном ч. 1 ст. 13.11 Кодекса Российской Федерации об административных правонарушениях, в отношении

общества с ограниченной ответственностью «НАЗВАНИЕ» (далее – ООО «НАЗВАНИЕ»), юридический адрес: х, дата государственной регистрации 16 ноября 2017 г., сведений о привлечении ранее к административной ответственности за совершение однородных административных правонарушений не имеется

 

УСТАНОВИЛ:

21 августа 2023 г. главным специалистом-экспертом отдела контроля и надзора за соблюдением законодательства в сфере персональных данных Управления Роскомнадзора по Центральному федеральному округу ФИО., в соответствии со ст. 28.2 Кодекса Российской Федерации об административных правонарушениях, составлен протокол об административном правонарушении № АП-77/09/1057 в отношении ООО «НАЗВАНИЕ» которое допустило обработку персональных данных в случаях, не предусмотренных законодательством Российской Федерации в области персональных данных, либо обработка персональных данных, несовместимая с целями сбора персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи и статьей 17.13 настоящего Кодекса, если эти действия не содержат уголовно наказуемого деяния, чем совершило административное правонарушение, предусмотренное ч. 1 ст. 13.11 Кодекса Российской Федерации об административных правонарушениях, поскольку 13 апреля 2023 г. в 17 час. 41 мин. ООО «НАЗВАНИЕ», находясь по адресу: 107078, Москва, х, допустило нарушение, в части обработки персональных данных.

Административное правонарушение совершено при следующих обстоятельствах как следует из протокола об административном правонарушении, 13 апреля 2023 г. в 17 час. 41 мин. Управлением Роскомнадзора по Центральному федеральному округ в ходе мониторинга электронных средств массовой информации на интернет-ресурсе: https://_________________-, выявлен факт наличия базы данных (15 000 строк) ООО «НАЗВАНИЕ (далее также Оператор), содержащей персональные данные пользователей интернет-ресурса https://________________ принадлежащего Оператору, и объеме: фамилия, имя, адрес электронной почты.

В Роскомнадзор во исполнение требований части 3.1 статьи 21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее - Закон о персональных данных) поступили уведомления Оператора от 14.04.2023 №6023494 и от 16.04.2023 № 6024193 о факте неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных (далее - Уведомления о факте неправомерной или случайной передачи персональных данных).

Согласно Уведомлениям о факте неправомерной или случайной передачи персональных данных Оператора предполагаемой причиной инцидента в области персональных данных послужили хакерские атаки DDOS-атаки. По результатам внутреннего расследования Установлено, что персональные данные, вероятнее всего, были украдены в результате хакерской атаки, произошедшей в начале мая 2022 г. В тот период сервер, на котором располагается интернет ресурс, подвергался многочисленным DDOS-атакам, приводившим к нарушению его работоспособности.

В соответствии с пунктом 1 статьи 3 Закона о персональных данных под персональными данными понимается любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). В связи с чем содержание скомпрометированной базы данных относится к персональным данным пользователей Оператора.

По смыслу пункта 1 статьи 3 Закона о персональных данных ООО «НАЗВАНИЕ является оператором, осуществляющим обработку персональных данных, на деятельность которого распространяются требования Закона о персональных данных в полном объеме.

Согласно пункту 3 статьи 3 Закона о персональных данных обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступа), обезличивание, блокирование, удаление, уничтожение персональных данных.

Случаи, при которых допускается обработка персональных данных субъекта, закреплены статьей 6 Закона о персональных данных. Обработка персональных данных на основании пункта 1 допускается с согласия субъекта персональных данных, а также при наличии иных оснований, установленных пунктами 2-11 части 1 статьи 6 Закона о персональных данных.

Более того, оператор обязан обеспечить конфиденциальность персональных данных. Так, согласно положениям статьи 7 Закона о персональных данных операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено Федеральным законом.

Особенности обработки персональных данных, разрешенных субъектом персональных данных для распространения в сети Интернет, установлены статьей 10.1 Закона о персональных данных, так исключительным основанием обработки персональных данных, разрешенных субъектом персональных данных для распространения, является согласие субъекта персональных данных, которое оформляется отдельно от иных согласий. Требования к содержанию указанного согласия установлены приказом Роскомнадзора от 24.02.2021 № 18 «Об утверждении требований к содержанию согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения».

На основании изложенного в действиях Оператора выявлено нарушение требований части 1 статьи 6, статьи 7 и статьи 10.1 Закона о персональных данных в части предоставления неправомерного доступа к базе данных Оператора, содержащей персональные данные пользователей Оператора, повлекшего за собой распространение персональных данных пользователей Оператора неограниченному кругу лиц.

Таким образом, ООО «НАЗВАНИЕ» допущено административное правонарушение, ответственность за которое установлена ч. 1 ст. 13.11 Кодекса Российской Федерации об административных правонарушениях.

В судебное заседание защитник ООО «НАЗВАНИЕ» ФИО явился, пояснил, что вина Общества во вмененном административном правонарушении отсутствует, просила прекратить производство по делу, в связи с отсутствием в действиях Общества состава административного правонарушения, указав на истечение срока привлечения к административной ответственности.

Представитель Управления Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по центральному федеральному округу ФИО в судебном заседании просил привлечь ООО «НАЗВАНИЕ» к административной ответственности, указав на то, что состав в действиях Общества подтверждается результатами проверки.

Факт совершения административного правонарушения, предусмотренного ч.1 ст. 13.11 Кодекса Российской Федерации об административных правонарушениях, и виновность ООО «НАЗВАНИЕ» в его совершении подтверждены совокупностью доказательств, достоверность и допустимость которых сомнений не вызывают, а именно:

- протоколом об административном правонарушении от 21 августа 2023 г. № АП-77/09/1057, содержащим сведения о лице, совершившем правонарушение, и обстоятельства его совершения, отвечающим требованиям ч.2 ст.28.2 Кодекса Российской Федерации об административных правонарушениях;

- письмо Роскомнадзора от 05.05.2023 № 08-38702 «О направлении материалов для принятия мер реагирования в порядке, установленном ст. 28.1 КоАП РФ, в отношении ООО «НАЗВАНИЕ (вх. от 10.05.2023 № 37331/77);

- уведомление о факте неправомерной или случайной передачи персональных данных «НАЗВАНИЕ от 14.04.2023 № 6023494;

- уведомление о факте неправомерной или случайной передачи персональных данных «НАЗВАНИЕ от 16.04.2023 № 6024193;

- снимки экрана базы данных, расположенной в сети «Интернет», содержащей персональные данные пользователей интернет-ресурса ООО «НАЗВАНИЕ;

- выпиской из ЕГРЮЛ ООО «НАЗВАНИЕ», а также иными материалами дела.

Исследовав и проанализировав представленные доказательства, мировой судья находит их относимыми, допустимыми, достоверными и достаточными для разрешения настоящего дела, поскольку данные доказательства получены с соблюдением требований Кодекса Российской Федерации об административных правонарушениях, согласуются между собой, существенных нарушений закона при их составлении, которые могли бы повлечь признание их недопустимыми доказательствами по делу, мировой судья не усматривает, а потому считает возможным положить их в основу постановления.

Частью 1 статьи 13.11 Кодекса Российской Федерации об административных правонарушениях предусмотрена административная ответственность за обработку персональных данных в случаях, не предусмотренных законодательством Российской Федерации в области персональных данных, либо обработка персональных данных, несовместимая с целями сбора персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи и статьей 17.13 настоящего Кодекса, если эти действия не содержат уголовно наказуемого деяния.

Из части 1 статьи 24 Конституции Российской Федерации следует, что сбор, хранение, использование и распространение информации о частной жизни лица без его согласия не допускаются.

В силу ст. 3 Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных» в целях настоящего Федерального закона используются следующие основные понятия:

1) персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);

2) оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;

3) обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;

5) распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц.

В силу ч. 1 ст. 6 Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных» обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных настоящим Федеральным законом. Обработка персональных данных допускается, в случаях, предусмотренных ч. 1 ст. 6 названного закона.

Согласно ч. 1 ст. 19 Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных» оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

В силу приведенных положений обработка персональных данных включает в себя передачу (распространение, предоставление, доступ) персональных данных.

Доводы защитника о том, что утечка данных произошла в мае 2022 года и на момент рассмотрения дела об административном правонарушении истек срок привлечения к административно ответственности, не нашел своего подтверждения, поскольку правонарушение, ответственность за которое предусмотрена положениями статьи 13.11 Кодекса Российской Федерации об административных правонарушениях, является длящимся. При этом суд принимает во внимание положения абзаца 13 Постановление Пленума Верховного Суда РФ от 24.03.2005 N 5 "О некоторых вопросах, возникающих у судов при применении Кодекса Российской Федерации об административных правонарушениях" который гласит, согласно части 2 статьи 4.5 Кодекса Российской Федерации об административных правонарушениях при длящемся административном правонарушении сроки, предусмотренные частью первой этой статьи, начинают исчисляться со дня обнаружения административного правонарушения.

При применении данной нормы судьям необходимо исходить из того, что длящимся является такое административное правонарушение (действие или бездействие), которое выражается в длительном непрекращающемся невыполнении или ненадлежащем выполнении предусмотренных законом обязанностей. При этом следует учитывать, что такие обязанности могут быть возложены и иным нормативным правовым актом, а также правовым актом ненормативного характера, например представлением прокурора, предписанием органа (должностного лица), осуществляющего государственный надзор (контроль). Невыполнение предусмотренной названными правовыми актами обязанности к установленному сроку свидетельствует о том, что административное правонарушение не является длящимся. При этом необходимо иметь в виду, что днем обнаружения длящегося административного правонарушения считается день, когда должностное лицо, уполномоченное составлять протокол об административном правонарушении, выявило факт его совершения.

При решении вопроса о виновности юридического лица в совершении административного правонарушения именно на него возлагается обязанность по доказыванию принятия всех зависящих от него мер по соблюдению правил и норм действующего законодательства, принятия всех направленных на предупреждение совершения административного правонарушения мер.

При этом обществом с ограниченной ответственностью " НАЗВАНИЕ" не представлено доказательств отсутствия реальной возможности исполнения требований действующего законодательства, а также принятия юридическим лицом всех зависящих от него мер по исполнению указанных требований.

При таких обстоятельствах, суд приходит к выводу о том, что ООО «НАЗВАНИЕ» допустило обработку персональных данных в случаях, не предусмотренных законодательством Российской Федерации в области персональных данных, в связи с чем, действия юридического лица подлежат квалификации по ч. 1 ст. 13.11 Кодекса Российской Федерации об административных правонарушениях.

Оценив все доказательства в их совокупности, по правилам ст. 26.11 Кодекса Российской Федерации об административных правонарушениях мировой судья приходит к выводу, что вина ООО «НАЗВАНИЕ» в совершении административного правонарушения, предусмотренного ч.1 ст.13.11 Кодекса Российской Федерации об административных правонарушениях, установлена и полностью доказана.

Утверждение в объяснениях о исполнении обществом минимальных требований предъявляемых оператору обработки персональных данных, не может быть принят судом, поскольку в материалы дела не представлено доказательств в подтверждение, а также указанное утверждение не согласуется с представленными в дело об административном правонарушении письменными доказательствами.

Оснований для прекращения производства по делу и освобождения привлекаемого лица от административной ответственности мировой судья не усматривает.

Обстоятельств, исключающих производство по делу об административном правонарушении, в соответствии со ст. 24.5 Кодекса Российской Федерации об административных правонарушениях, судом не установлено, срок давности привлечения лица к административной ответственности за совершенное правонарушение не истек.

При этом, не является основанием для освобождения от административной ответственности указание защитника о том, что совершенное ООО «НАЗВАНИЕ» административное правонарушение является малозначительным.

Понятие малозначительности административного правонарушения является категорией оценочной и определяется судом в каждом конкретном случае с учетом выявленных обстоятельств дела.

Пунктом 21 постановления Пленума Верховного Суда РФ от 24 марта 2005 года N 5 «О некоторых вопросах, возникающих у судов при применении Кодекса Российской Федерации об административных правонарушениях» разъяснено, что малозначительным административным правонарушением является действие или бездействие, хотя формально и содержащее признаки состава административного правонарушения, но с учетом характера совершенного правонарушения и роли правонарушителя, размера вреда и тяжести наступивших последствий не представляющее существенного нарушения охраняемых общественных правоотношений.

Поскольку отсутствие наступления вредных последствий не является квалифицирующим признаком объективной стороны административного правонарушения, ответственность за которое установлена ч. 1 ст. 13.11 Кодекса Российской Федерации об административных правонарушениях, отсутствие указанных последствий не свидетельствует о малозначительности совершенного правонарушения.

Обстоятельств, в соответствии с ч. 1 ст. 4.1.1 Кодекса Российской Федерации об административных правонарушениях для замены административного наказания в виде административного штрафа на предупреждение, судом также не установлено.

Общество с ограниченной ответственностью " НАЗВАНИЕ" впервые привлекается к административной ответственности за совершение административного правонарушения, обстоятельств, отягчающих административную ответственность, судом не установлено.

При назначении административного наказания мировой судья учитывает характер административного правонарушения, отсутствие обстоятельств, смягчающих и отягчающих административную ответственность, конкретные обстоятельства дела, имущественное положение юридического лица, и полагает возможным назначить ООО «НАЗВАНИЕ» административное наказание в виде административного штрафа в пределах санкции статьи.

На основании вышеизложенного, руководствуясь ст. 29.9- 29.11 Кодекса Российской Федерации об административных правонарушениях, суд

 

ПОСТАНОВИЛ:

общество с ограниченной ответственностью «НАЗВАНИЕ» признать виновным в совершении административного правонарушения, предусмотренного ч.1 ст.13.11 Кодекса Российской Федерации об административных правонарушениях, и назначить ему административное наказание в виде административного штрафа в размере 60 000 (шестьдесят тысяч) рублей.

Разъяснить, что административный штраф должен быть уплачен не позднее шестидесяти дней со дня вступления постановления о наложении административного штрафа в законную силу либо со дня истечения срока отсрочки или срока рассрочки уплаты штрафа по указанным реквизитам:

Получатель платежа: Получатель платежа: Получатель УФК по г. Москве  (Департамент по обеспечению деятельности мировых судей города Москвы л/с 04732805000), ИНН: 7704236196, КПП: 770401001, ОКТМО: 45374000, Банк получателя платежа: ГУ Банка России по ЦФО//УФК по г. Москве г. Москва, БИК: 004525988, Расчетный счет: 03100643000000017300, Корреспондентский счет: 40102810545370000003, УИН: 0356140805010403822307650, КБК: 80511601133010000140, Назначение платежа: Штраф. Номер дела 05-1040/382/2023, постановление от 24.10.2023 по Ст. 13.11, Ч.1 КоАП РФ в отношении ООО "ИЗДАТЕЛЬСКАЯ ГРУППА "ЗАКОН". Судебный участок № 382 тел.: +7(495)688-34-74, +7(495)688-33-74.

Документ, подтверждающий уплату административного штрафа, необходимо представить в канцелярию судебного участка № 388 Красносельского района г. Москвы.

При неуплате административного штрафа в срок сумма штрафа на основании ст.32.2 Кодекса Российской Федерации об административных правонарушениях будет взыскана в принудительном порядке.

Постановление может быть обжаловано в Мещанский районный суд г. Москвы через мирового судью судебного участка № 382 Красносельского района г. Москвы в течение 10 суток со дня вручения или получения копии постановления.

 

Мировой судья                                                      А.В. Мартынов

Источник: https://mos-sud.ru/382/cases/admin/details/6659ca52-4db1-4801-ac4a-d8fed62cd19f?documentMainArticle=13.11&publishingState=0083ce0&formType=fullForm 

Информация по делу
Статьи
ч.1 ст.13.11 КоАП РФ
Суд
Судебный участок мирового судьи № 382 г.Москвы
Судья
Мартынов А.В.
Дата решения
2023-10-24
Категории
Разглашение
Неожиданные решения
Часть 1 статьи 13.11 Кодекса РФ об АП
Другие дела из подобных
категорий:

Отсутствие согласия на обработку персональных данных пациентов

Отсутствие согласия пациента на обработку персональных данных

Управляющая компания в рамках исполнения договора по обслуживанию многоквартирным домом, осуществляет обработку персональных данных жильцов без их согласия

Обжалование решения Роскомнадзора об отказе в возбуждении дела об АП

Журнал учета отправлений, содержащий персональные данные, размещен в открытом доступе

Обработка персональных данных работников без письменного согласия

Обработка персональных данных супруга амбулаторной больной в отсутствие правовых оснований

Отсутствие политики на сайте образовательной организации

Размещение на сайте гос.органа документа, содержащего персональные данные субъектов

Обработка персональных данных собственников, нанимателей и лиц, совместно с ними проживающих домов, вышедших из управления МУП

Нарушены требования законодательства о персональных данных

На двери в подъезд размещен список с указанием номеров квартир и сумм задолженности

Размещение персональных данных на доске объявлений

Направление письма третьим лицам, содержащим персональные данные субъекта

Размещение списков членов СНТ, имеющих задолженность по уплате членских взносов, содержащих  персональные данные