Дело № 5-191/2018
ПОСТАНОВЛЕНИЕ
по делу об административном правонарушении
г. Лиски 15 июня 2018 г.
Мировой судья судебного участка № 3 в Лискинском судебном районе Воронежской области А. В. Коломыцев, при секретаре ˂ФИО˃, с участием представителя ˂Наименование учреждения˃ ˂ФИО˃, представителей управления Роскомнадзора по Воронежской области ˂ФИО˃, ˂ФИО˃, в помещении судебного участка, рассмотрев в открытом судебном заседании материалыдела об административном правонарушении, предусмотренном ч. 1 ст. 13.11 КоАП РФ, в отношении
юридического лица – ˂Наименование учреждения˃ (˂Наименование учреждения˃), место нахождения: ˂Адрес˃, ОГРН ˂Номер˃, ИНН ˂Номер˃,
у с т а н о в и л:
Согласно протоколу № АП-36/5/367 от 04.05.2018 г. об административном правонарушении, ˂Наименование учреждения˃ г. Лиски 23.03.2018 г., по указанному выше адресу совершено административное правонарушение, предусмотренное ч. 1 ст. 13.11 КоАП РФ, при следующих обстоятельствах. ˂Наименование учреждения˃ осуществляет обработку биометрических персональных данных работников и учащихся в рамках системы «Ладошки». Цель обработки - контроль доступа и безналичная оплата питания в ˂Наименование учреждения˃. Обработка персональных данных учащихся осуществляется на основании согласия родителей (законных представителей) учащихся, без согласия последних. Как устанавливает ст. 12 Федерального закона от 27.07.2006 г. № 152-ФЗ «О персональных данных», сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных, могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи. Обработка биометрических персональных данных может осуществляться без согласия субъекта персональных данных в связи с реализацией международных договоров Российской Федерации о реадмиссии, в связи с осуществлением правосудия и исполнением судебных актов, а также в случаях, предусмотренных законодательством Российской Федерации об обороне, о безопасности, о противодействии терроризму, о транспортной безопасности, о противодействии коррупции, об оперативно-разыскной деятельности, о государственной службе, уголовно-исполнительным законодательством Российской Федерации, законодательством Российской Федерации о порядке выезда из Российской Федерации и въезда в Российскую Федерацию, о гражданстве Российской Федерации. Таким образом, приведенный нормативный акт не предусматривает получение согласия на обработку биометрических персональных данных от родителей (законных представителей). Кроме того, целью обработки биометрических персональных данных учащихся является организация питания и учет оплаты, а не дактилоскопическая регистрация. Использование в автоматизированной системе оплаты и учета организации питания учащихся биометрических персональных данных, а именно, данных об особенностях строения папиллярных узоров рук человека не соответствует действующему законодательству РФ. Представители управления Роскомнадзора по Воронежской области в судебном заседании сведения, изложенные в протоколе об административном правонарушении, материалах, к нему приложенных подтвердили, просили привлечь ˂Наименование учреждения˃ к административной ответственности, не настояв при этом на строгом наказании, пояснили, что школа незаконно обрабатывает биометрические персональные данные учеников, без их согласия, на основании согласий, данных их родителями, что не предусмотрено действующим законодательством. Кроме того, обработка биометрических данных не соответствует целям, указанным в ФЗ № 152-ФЗ, и избыточна. Используемые ˂Наименование учреждения˃ персональные данные учащихся могут использоваться для каких-либо иных целей, что может повлечь за собой нарушение прав субъектов персональных данных.
Свидетель <ФИО1> в судебном заседании пояснил, что работает экспертом-криминалистом ОМВД России по Лискинскому району Воронежской области, стаж работы - с 2004 года. Рисунок вен рук человека не относится к дактилоскопической информации, которая является данными только о строении папиллярных узоров пальцев, ладоней рук человека. Папиллярные узоры - естественный рисунок на коже человека, который неповторим и неизменен всю жизнь. По поводу особенностей строения рисунка вен рук человека, неизменности его на протяжении жизни человека - пояснить затруднился, сославшись на отсутствие специальных познаний в области медицины. Представитель ˂Наименование учреждения˃ ˂ФИО˃, после разъяснения прав, положений ст. 51 Конституции РФ, ходатайств не заявил, вину представляемой организации в совершении административного правонарушения не признал, пояснил, что в ˂Наименование учреждения˃ действительно установлена система «Ладошки», используемая для контроля доступа учащихся в школу, а также в буфете школы - для безналичной оплаты дополнительного питания. Согласие на обработку персональных данных учеников дано их родителями. Родители, не желающие, чтобы их дети использовали систему «Ладошки», не дали согласие на обработку персональных данных либо отозвали такое согласие. После выпуска учащихся из ˂Наименование учреждения˃, их согласия на обработку персональных данных уничтожаются, о чем составляется соответствующий акт, соответственно, дальнейшее использование их персональных данных невозможно. Биометрические персональные данные учащихся используются исключительно для указанных выше целей и ни для чего иного, таким образом, он не считает избыточной обработку и хранение описанных персональных данных. Более расширенная позиция отражена в письменных объяснениях, приобщенных к делу (л. д. 137-140). Выслушав присутствующих, исследовав материалы дела об административном правонарушении, судья приходит к следующему. Приказом вр. и. о. руководителя управления Роскомнадзора по Воронежской области № 41-нд от 20.02.2018 г. назначена плановая выездная проверка ˂Наименование учреждения˃, со сроками проведения с 27.02.2018 г. по 27.03.2018 г. Задачи - проверка соблюдения оператором требований в области персональных данных. Согласно акту проверки А-36/5/41-нд/18 от 27.03.2018 г., ˂Наименование учреждения˃ осуществляет обработку биометрических персональных данных несовершеннолетних обучающихся в рамках системы «Ладошки», с целью оплаты питания через терминал. Система «Ладошки» ˂Наименование учреждения˃ функционирует на основании договора присоединения от 14.12.2016 г., заключенного с АО «Универсальная электронная карта». В рамках системы «Ладошки» в ˂Наименование учреждения˃ внедрена система контроля доступа в помещение школы, система безналичной оплаты питания в школьном буфете с помощью автоматизированных систем и (или) программного обеспечения с системой идентификации, использующих биометрические данные несовершеннолетних. Система «Ладошки» функционирует для оплаты питания обучающихся следующим образом: ладони обучающихся школы сканируются специальным терминалом, после чего сканированный рисунок вен ладоней автоматически переводится в цифровой код (хэш-код). В силу ст. 2 Федерального закона от 27.07.2006 г. № 152-ФЗ «О персональных данных», целью ФЗ является обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну. В соответствии со ст. 3 ФЗ, персональные данные - это любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). К данным сведениям относятся фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы и другая информация. Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом (ст. 7 ФЗ). В соответствии с ч. 1 ст. 19 ФЗ, оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных. В силу ч. 1 ст. 11 ФЗ, сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных, могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением случаев, предусмотренных ч. 2 настоящей статьи. К биометрическим персональным данным относятся физиологические показатели (дактилоскопические данные, радужная оболочка глаз, анализы ДНК, рост, вес и другие), а также иные физиологические или биологические характеристики человека, в том числе изображение человека (фотография и видеозапись). Согласно имеющимся в материалах дела об административном правонарушении фотографиям (л. д. 92-101) учащимися ˂Наименование учреждения˃ 23.03.2018 г., через систему «Ладошки», при помощи сканирования ладоней производились безналичные оплаты питания, со списанием денежных средств с личных счетов. Таким образом, судья приходит к выводу о том, рисунок вен руки позволяет установить личность человека и относится к биометрическим персональным данным, определяемым ст. 11 ФЗ № 152-ФЗ. Как устанавливает ст. 9 ФЗ № 152-ФЗ, субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом. В случаях, предусмотренных федеральным законом, обработка персональных данных осуществляется только с согласия в письменной форме субъекта персональных данных. Равнозначным содержащему собственноручную подпись субъекта персональных данных согласию в письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного в соответствии с федеральным законом электронной подписью. Согласие в письменной форме субъекта персональных данных на обработку его персональных данных должно включать в себя, в частности: 1) фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе; 2) фамилию, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных); 3) наименование или фамилию, имя, отчество и адрес оператора, получающего согласие субъекта персональных данных; 4) цель обработки персональных данных; 5) перечень персональных данных, на обработку которых дается согласие субъекта персональных данных; 6) наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу; 7) перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных; 8) срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом; 9) подпись субъекта персональных данных. При исследовании предоставленных ˂ФИО˃ согласий родителей учащихся ˂Наименование учреждения˃ на обработку персональных данных (л. д. 158-160) установлено, что согласие на обработку биометрических персональных данных учащихся, к которым, как указано выше, относится рисунок вен рук, в них отсутствует. В качестве целей обработки и передачи персональных данных указано: предоставление обучающемуся и его законным представителям информации о текущей успеваемости обучающегося в электронном формате. В силу ч. 2 ст. 11 ФЗ № 152-ФЗ, обработка биометрических персональных данных может осуществляться без согласия субъекта персональных данных в связи с реализацией международных договоров РФ о реадмиссии, в связи с осуществлением правосудия и исполнением судебных актов, а также в случаях, предусмотренных законодательством РФ об обороне, о безопасности, о противодействии терроризму, о транспортной безопасности, о противодействии коррупции, об оперативно-розыскной деятельности, о государственной службе, уголовно-исполнительным законодательством РФ, законодательством РФ о порядке выезда из РФ и въезда в РФ, о гражданстве РФ. Таким образом, судья приходит к выводу о том, что ˂Наименование учреждения˃ осуществлялась обработка биометрических персональных данных без получения согласия субъектов персональных данных. Документы, подтверждающие наличие соответствующего согласия, в судебное заседание не представлены, у судьи отсутствуют. Фактические обстоятельства дела и вина ˂Наименование учреждения˃ в судебном заседании установлены следующими доказательствами: - протоколом об административном правонарушении № АП-36/5/367 от 04.05.2018 г. (л. д. 4-10); - выпиской из ЕГРЮЛ (л. д. 11-20); - копией свидетельства о внесении записи в ЕГРЮЛ (л. д. 21); - копией приказа о проведении плановой выездной проверки (л. д. 36-39); - копией договора присоединения к системе «Ладошки» (л. д. 40-44); - копией муниципального контракта (л. д. 45-62); - фотографиями (л. д. 92-101); - копией объяснения ˂ФИО˃ (л. д. 102); - копией акта проверки (л. д. 104-108); - копией предписания об устранении выявленных нарушений (л. д. 108-113); - копиями согласий на обработку персональных данных (л. д. 158-160), другими материалами. Данные доказательства мировой судья признает составленными уполномоченным должностным лицом, с отражением всех сведений, необходимых для правильного разрешения дела, собранными без нарушений действующего законодательства, а также допустимыми, достоверными и достаточными в соответствии с требованиями ст. 26.11 КоАП РФ. С учетом изложенного, мировой судья приходит к выводу о том, что в судебном заседании установлен факт совершения ˂Наименование учреждения˃ административного правонарушения, считает вину ˂Наименование учреждения˃, доказанной и квалифицирует его действия по ч. 1 ст. 13.11 КоАП РФ - как обработку персональных данных в случаях, не предусмотренных законодательством Российской Федерации в области персональных данных, либо обработку персональных данных, несовместимую с целями сбора персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи, если эти действия не содержат уголовно наказуемого деяния. При назначении наказания судья учитывает характер совершенного административного правонарушения, другие обстоятельства, имеющие значение по делу. Обстоятельств, смягчающих, отягчающих административную ответственность, а также обстоятельств, исключающих производство по делу и влекущих освобождение виновного лица от наказания, не имеется. Кроме того, суд учитывает, что ˂Наименование учреждения˃ административное правонарушение совершено впервые, при отсутствии причинения вреда или возникновения угрозы причинения вреда жизни и здоровью людей, а также при отсутствии имущественного ущерба. При данных обстоятельствах, с учетом положений ст. 3.4 КоАП, суд считает возможным назначить ˂Наименование учреждения˃ меру административного наказания в виде предупреждения. На основании изложенного, руководствуясь ч. 1 ст. 29.9 Кодекса РФ об административных правонарушениях,
п о с т а н о в и л:
юридическое лицо - ˂Наименование учреждения˃ (˂Наименование учреждения˃), место нахождения: ˂Адрес˃, ОГРН ˂Номер˃, ИНН ˂Номер˃, признать виновным в совершении административного правонарушения, предусмотренного ч. 1 ст. 13.11 КоАП РФ, и назначить административное наказание в виде предупреждения.
Постановление может быть обжаловано в 10-дневный срок в Лискинский районный суд Воронежской области через судебный участок № 3 в Лискинском судебном районе Воронежской области.
Мировой судья А. В. Коломыцев
Источник: http://liski3.vrn.msudrf.ru/modules.php?name=sud_delo&op=sd&number=43247079&delo_id=1500001
№ 12-35/2018
РЕШЕНИЕ
ИМЕНЕМ РОССИЙСКОЙ ФЕДЕРАЦИИ
г. Лиски 09.07. 2018г.
Судья Лискинского районного суда Воронежской области Демиденко Н.Н.
При секретаре ˂ФИО˃ С участием :
Представителей заявителя ˂Наименование учреждения˃ ˂ФИО˃, по доверенности от 28.06. 2018 ˂ФИО˃
Представителя Управления Роскомнадзора по Воронежской области ˂ФИО˃
Рассмотрев в открытом судебном заседании жалобу ˂Наименование учреждения˃ на постановление Мирового судьи судебного участка №3 в Лискинском судебном районе Воронежской области от 15 июня 2018года о привлечении к административной ответственности и наказании по ч.1 ст. 13.11КоАП РФ, суд
УСТАНОВИЛ:
На основании постановления Мирового судьи судебного участка №3 в Лискинском судебном районе Воронежской области от 15 июня 2018 года ˂Наименование учреждения˃ являясь юридическим лицом была признана виновной в совершении административного правонарушения, предусмотренного ч.1 ст. 13.11 КОАП РФ и назначено наказание в виде предупреждения.
В своей жалобе директор ˂Наименование учреждения˃ просит суд отменить постановление по делу об административном правонарушении мирового судьи судебного участка №3 в Лискинском судебном районе Воронежской области от 15 июня 2018г. о привлечении к административной ответственности и наказании по ч.1 ст.13.11КОАП РФ ˂Наименование учреждения˃ прекратить производство по данному делу в связи с отсутствием состава административного правонарушения.
Заявитель указывает, что выводы суда первой инстанции основаны на неверном применении норм Федерального закона «О государственной дактилоскопической регистрации в РФ». В силу ст. 2 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных" целью Закона о персональных данных является обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.
В силу ч.ч. 1,2 ст. 11 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных", сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных, могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.
Согласие на обработку персональных данных законными представителями, родителями учащихся давались.
В проекте «Ладошки» применяется технология PalmSecure компании Fаujtsu PalmSecure система аутентификации на основе биометрических технологий, которая идентифицирует пользователя по рисунку вен, а не по радужной оболочке глаза или отпечаткам пальцев. Поскольку вены находятся внутри организма и имеют множество различительных черт, выдать себя за другую личность крайне сложно, что обеспечивает высокий уровень защиты.
Рисунок вен ладони (биометрические персональные данные), является по своей сути средством формирования хэш-кода, служащего для первичной идентификации пользователя (определения лицевого счета) и не участвует в информационном обмене.
Целью обработки биометрических персональных данных учащихся, в рассматриваемом случае, является организация питания и учет операций безналичных расчетов, а не дактилоскопическая регистрация учащихся.
Следовательно, положения Федерального закона "О государственной дактилоскопической регистрации в РФ" в данном случае не применимы.
Судом не дана надлежащая оценка доводам ˂Наименование учреждения˃ в отношении применения к спорным правоотношениям норм статьи 64 Семейного Кодекса РФ. Используемая в проекте "Ладошки" информация с фотоизображением рисунка вен ладони, позволяющая идентифицировать личность учащихся школы относится к биометрическим персональным данным, в связи с чем, их обработка должна осуществляться только при наличии согласия субъекта персональных данных. Заявителем получены письменные согласия родителей (представителей) ребенка на обработку персональных данных.
Представитель Управления Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Воронежской области доводы жалобы не признал и указал в своих возражениях, что согласно п. 2 ч.1ст. 14.1 Федерального закона от 27.07.2006г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации» государственные органы, банки и иные организации в случаях, определенных федеральными законами, после проведения идентификации при личном присутствии гражданина Российской Федерации с его согласия на безвозмездной основе размещают в электронной форме: биометрические персональные данные гражданина Российской Федерации - в единой информационной системе персональных данных, обеспечивающей обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации (далее - единая биометрическая система).
Порядок регистрации гражданина Российской Федерации в единой системе идентификации и аутентификации, включая состав сведений, необходимых для регистрации гражданина Российской Федерации в указанной системе, порядок и сроки проверки и обновления сведений, размещаемых в единой системе идентификации и аутентификации с использованием государственных информационных систем, устанавливаются Правительством Российской Федерации. Федеральные органы исполнительной власти, в том числе федеральный орган исполнительной власти, осуществляющий функции по выработке и реализации государственной политики и нормативно-правовому регулированию в сфере внутренних дел, органы государственных внебюджетных фондов направляют в единую систему идентификации и аутентификации сведения о гражданах Российской Федерации в целях их обновления в соответствии с указанным порядком.
Форма согласия на обработку персональных данных и биометрических персональных данных, указанных в пунктах 1 и 2 части 1 настоящей статьи, утверждается Правительством Российской Федерации.
Сведения, указанные в пунктах 1 и 2 части 1 настоящей статьи, размещаются соответственно в единой системе идентификации и аутентификации и в единой биометрической системе уполномоченным сотрудником государственного органа или организации и подписываются усиленной квалифицированной электронной подписью такого государственного органа или организации.
В соответствии с ч. 1.1. ст. 17 Федерального закона от 27.07.2006г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации» лица, виновные в нарушении требований статьи 14.1 настоящего Федерального закона в части обработки, включая сбор и хранение, биометрических персональных данных, несут административную, гражданскую и уголовную ответственность в соответствии с законодательством Российской Федерации.
Таким образом, поскольку Федеральным законом от 27.07.2006г. № 149- ФЗ «Об информации, информационных технологиях и о защите информации» предусмотрена обработка биометрических персональных данных граждан РФ только в единой биометрической системе соответственно обработка биометрических персональных данных несовершеннолетних граждан РФ вне указанной системы незаконно.
Суд, выслушав объяснения представителей ˂Наименование учреждения˃, представителя Управления Роскомнадзора по Воронежской области, исследовав материалы дела, считает доводы жалобы не подлежащими удовлетворению.
На основании ст. 24.1 КоАП РФ при рассмотрении каждого дела об административном правонарушении необходимо полное, всестороннее, объективное и своевременное выяснение обстоятельств дела. В силу ч.1 ст. 26.1 КоАП РФ по делу об административном правонарушении выяснению подлежат: наличие события административного правонарушения, виновность лица в совершении административного правонарушения, обстоятельства, исключающие производство по делу об административном правонарушении.
В соответствии с ч.1 ст.1.6 КоАП РФ лицо, привлекаемое к административной ответственности не может быть подвергнуто административному наказанию и мерам обеспечения производства по делу об административном правонарушении, иначе как на основаниях и в порядке, установленных законом.
Статья 13.11 КоАП РФ предусматривает административную ответственность за нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных).
Объективная сторона состава административного правонарушения, предусмотренного ст. 13.11 КоАП РФ, заключается в нарушении требований Федерального закона от 27.07.06 N152-ФЗ "О персональных данных".
В соответствии со статьями 23 и 24 Конституции Российской Федерации каждый имеет право на неприкосновенность частной жизни, личную и семейную тайну, защиту своей чести и доброго имени.
В соответствии с п. 1 ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее - Закон № 152-ФЗ), под персональными данными понимается любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, адрес, имущественное положение, доходы, другая информация.
Согласно п. 3. ст. 3 Закона № 152-ФЗ, обработкой персональных данных являются действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличивание, блокирование, уничтожение персональных данных.
В соответствии с п. 1 ч. 1 ст. 6 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных" обработка персональных данных допускается только с согласия субъекта персональных данных на обработку его персональных данных.
Из материалов дела следует, что ˂Наименование учреждения˃ осуществляет обработку биометрических персональных данных работников и учащихся в рамках системы «Ладошки». Цель обработки - контроль доступа и безналичная оплата питания в ˂Наименование учреждения˃.
Согласно акту выездной проверки Управления Роскомнадзора А-36/5/41-нд/18 от 27.03.2018 г., ˂Наименование учреждения˃ осуществляет обработку биометрических персональных данных несовершеннолетних обучающихся в рамках системы «Ладошки», с целью оплаты питания через терминал. Система «Ладошки» в ˂Наименование учреждения˃ функционирует на основании договора присоединения от 14.12.2016 г., заключенного с АО «Универсальная электронная карта». В рамках системы «Ладошки» в ˂Наименование учреждения˃ внедрена система контроля доступа в помещение школы, система безналичной оплаты питания в школьном буфете с помощью автоматизированных систем и (или) программного обеспечения с системой идентификации, использующих биометрические данные несовершеннолетних. Система «Ладошки» функционирует для оплаты питания обучающихся следующим образом: ладони обучающихся школы сканируются специальным терминалом, после чего сканированный рисунок вен ладоней автоматически переводится в цифровой код (хэш-код).
В силу ч. 1 ст. 11 ФЗ, сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных, могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.
К биометрическим персональным данным относятся физиологические показатели (дактилоскопические данные, радужная оболочка глаз, анализы ДНК, рост, вес и другие), а также иные физиологические или биологические характеристики человека, в том числе изображение человека (фотография и видеозапись).
Мировым судьей было установлено и о чем свидетельствуют материалы дела об административном правонарушении фотографии, акт проверки Управления Роскомнадзора А-36/5/41-нд/18 от 27.03.2018 (л. д. 92-101) учащимися ˂Наименование учреждения˃ 23.03.2018 г., через систему «Ладошки», при помощи сканирования ладоней производились безналичные оплаты питания, со списанием денежных средств с личных счетов. Мировым судьей установлено, что использование в автоматизированной системе оплаты и учета организации питания учащихся биометрических персональных данных, а именно, изображение рисунка вен ладони не соответствует действующему законодательству РФ, использование персональных данных учащихся ˂Наименование учреждения˃ для иных целей может повлечь за собой нарушение прав субъектов персональных данных.
Законодателем предусмотрено в ст. 9 ФЗ № 152-ФЗ, что субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом.
Мировым судьей установлено, что при исследовании предоставленных ˂ФИО˃ согласий родителей учащихся ˂Наименование учреждения˃ на обработку персональных данных (л. д. 158-160) установлено, что согласие на обработку биометрических персональных данных учащихся, относится рисунок вен рук, в них отсутствует. В качестве целей обработки и передачи персональных данных указано: предоставление обучающемуся и его законным представителям информации о текущей успеваемости обучающегося в электронном формате.
Федеральным законом от 27.07.2006г. № 149- ФЗ «Об информации, информационных технологиях и о защите информации» предусмотрена обработка биометрических персональных данных граждан РФ только в единой биометрической системе соответственно обработка биометрических персональных данных несовершеннолетних граждан РФ вне указанной системы признать законным нельзя.
Суд считает, что материалами дела подтверждается совершение ˂Наименование учреждения˃ административного правонарушения, ответственность за которое предусмотрена ч.1 статьи 13.11 КоАП РФ.
Оспариваемое постановление о привлечении к административной ответственности вынесено в пределах установленного статьей 4.5 КоАП РФ срока давности привлечения к административной ответственности.
Процедура привлечения ˂Наименование учреждения˃ к ответственности судом проверена, назначено наказание с учетом положений ст.3.4 КоАП РФ, в виде предупреждения.
Обстоятельств, которые могли бы повлечь изменение или отмену обжалуемого постановления, при рассмотрении настоящей жалобы не установлено.
Нарушений норм процессуального закона в ходе производства по делу не допущено, нормы материального права применены правильно.
На основании изложенного, руководствуясь ст. 30.1- 30.8 КоАП РФ, суд
РЕШИЛ:
Жалобу ˂Наименование учреждения˃ на постановление Мирового судьи судебного участка №3 в Лискинском судебном районе Воронежской области от 15 июня 2018года о привлечении к административной ответственности и наказании по ч.1 ст. 13.11КоАП РФ оставить без удовлетворения, а постановление без изменения.
Решение суда вступает в законную силу со дня его принятия.
Судья Н.Н. Демиденко
Источник: https://liskinsky--vrn.sudrf.ru/modules.php?name=sud_delo&name_op=case&_uid=0E4AA493-9B89-4AEB-A750-477BD523796E&_deloId=1502001&_caseType=0&_new=0&_doc=1&srv_num=1
Часть 1 статьи 13.11 Кодекса РФ об АП
категорий:
Отсутствие согласия на обработку персональных данных пациентов
Обработка персональных данных близких родственников заемщика
Отсутствие в поручении обработки обязательных положений
Передача персональных данных субъекта по договору цессии в отсутствие законных оснований
Использование адреса электронной почты при направлении обращения заявителю
Неправомерный доступ к персональным данным клиентов
Хранение документов, содержащих персональные данные субъектов без их письменного согласия
Наличие базы данных (100 000 записей), содержащей персональные данные клиентов, в сети "Интернет"
Предоставление персональных данных заявителя третьим лицам
Обработка персональных данных в информационной системе "Дневник.ру"
Неуведомление Роскомнадзора об обработке персональных данных
Размещение в сети "Интернет" статьи, содержащей специальную категорию персональных данных