Судебная практика

№5-543/2013

Мотивированное решение изготовлено 29 сентября 2013 года.

П О С Т А Н О В Л Е Н И Е

г.Мурманск                                                    «26» сентября 2013 года

Мировой судья судебного участка № 1 Первомайского административного округа г. Мурманска Охлопков А.В.,

с участием представител <ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>» Фамилия <ИО>. и представителя Управления Роскомнадзора по Мурманской области Фамилия <ИО>.

рассмотрев  материал о привлечении к административной ответственности по ст. 13.11 КоАП РФ в отношении

Федерального государственного бюджетного образовательного учреждения высшего профессионального образования «<АДРЕС>» (<ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>»), расположенного по адресу: г. <АДРЕС>, ОГРН <НОМЕР>, ИНН <НОМЕР>

У С Т А Н О В И Л:

<ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>» совершило нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) при следующих обстоятельствах:

в период с <ДАТА3> по <ДАТА4> Управлением Роскомнадзора по Мурманской области проведена плановая выездная проверка <ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>», в результате которой выявлены нарушения требований Федерального закона от 27 июля 2006 года №152-ФЗ «О персональных данных», которые отражены в Акте от <ДАТА6>

 В ходе проведения проверки в деятельности <ОБЕЗЛИЧЕНО> выявлены нарушения обязательных требований:

оператор обрабатывает персональные данные родственников и членов семьи работников в случаях, не предусмотренных Федеральным законом от 27.07.2006 года № 152-ФЗ «О персональных данных» (далее - Федеральный закон), чем нарушена часть 1 статьи 6 Федерального закона;

оператор обрабатывает специальные категории персональных данных (национальность, состояние здоровья, характер взаимоотношений в семье) за исключением случаев, предусмотренных частью 2 статьи 10 Федерального закона, чем нарушена часть 1 статьи 10 Федерального закона;

оператором осуществляется трансграничная передача персональных данных на территорию иностранных государств без согласия в письменной форме субъекта персональных данных, чем нарушен пункт 1 части 4 статьи 12 Федерального закона; содержание письменного согласия субъекта персональных данных на обработку персональных данных не соответствует требованиям законодательства Российской Федерации, чем нарушена часть 4 статьи 9 Федерального закона;

 оператором нарушены обязательные требования при обработке специальных категорий персональных данных (сведения о судимости) обучающихся, чем нарушена часть 3 статьи 10 Федерального закона;  

оператором нарушены обязательные требования при обработке персональных данных родственников и членов семьи работников, полученных от третьих лиц, за исключением случаев, предусмотренных частью 4 статьи 18 Федерального закона, чем нарушена часть 3 статьи 18 Федерального закона;

оператором не назначено лицо, ответственное за организацию обработки персональных данных, чем нарушена часть 1 статьи 22.1 Федерального закона;

 оператором не принимаются меры по опубликованию или обеспечению неограниченного доступа к документу, определяющего его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных, чем нарушена часть 2 стати 18.1 Федерального закона;

оператором не принимаются меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных Федеральным законом и принятыми в соответствии с ним нормативно-правовыми актами, чем нарушена часть 1 статьи 18.1 Федерального закона;  оператором обрабатываются избыточные персональные данные по отношению к заявленным целям их обработки, чем нарушена часть 5 статьи 5 Федерального закона;

оператором снимается режим конфиденциальности персональных данных работников и обучающихся в случаях их обезличивания и по истечении 75 (семидесяти пяти) лет срока хранения, а также в нарушение конфиденциальности обрабатываемых персональных данных на официальном сайте оператора размещен документ, содержащий персональные данные ректора <ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>», чем нарушена статья 7 Федерального закона; 

оператором не определены места хранения персональных данных (материальных носителей) в отношении каждой категории персональных данных, при их обработке, осуществляемой без использования средств автоматизации, чем нарушен пункт 13 Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденного постановлением Правительства Российской Федерации от 15 сентября 2008 года № 687;

оператор не уничтожает обрабатываемые персональные данные, по достижении целей их обработки, чем нарушена часть 7 статьи 5 Федерального закона.

 В связи с нарушением установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)  в отношении <ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>» <ДАТА> и.о. прокурора Первомайского округа г. Мурманска вынесено постановление о возбуждении производства об административном правонарушении по ст. 13.11 КоАП РФ.

 В судебном заседании представитель <ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>» Фамилия <ИО> вину в совершении вменяемого правонарушения не признала полностью, представила возражения. Пояснила, что руководство Университета, ознакомившись с обвинением, считает, что фактических данных, свидетельствующих о наличии в действиях образовательного учреждения события правонарушения не имеется, в связи с чем просит прекратить производство по делу.

Представитель Управления Роскомнадзора по Мурманской области Фамилия <ИО>, в судебном заседании сообщил, что он участвовал в проведении проверки <ОБЕЗЛИЧЕНО>. При проведении проверки были запрошены документы, которыми руководствуется <ОБЕЗЛИЧЕНО> при сборе, хранении, использовании или распространении информации о гражданах (персональных данных). На основе анализа документов, был подготовлен акт, где были отражены признаки нарушений. О наличии признаков нарушений по его мнению, свидетельствует внесение в документы <ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>» положений, противоречащих Федеральному Закону о персональных данных. Само наличие конкретных нарушений в ходе проверки не фиксировалось. Акт и иные документы были направлены в прокуратуру для решения вопроса о привлечении юридического лица к административной ответственности.

 Заслушав пояснения представителя <ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>» Фамилия <ИО>., представителя Управления Роскомнадзора по Мурманской области Фамилия <ИО>., исследовав материалы дела об административном правонарушении, суд приходит к следующим выводам:

 <ДАТА9> <ОБЕЗЛИЧЕНО> направило в адрес Управления Роскомнадзора по Мурманской области уведомление об обработке персональных данных, и включено в реестр операторов, осуществляющих обработку персональных данных, приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций <НОМЕР> от <ДАТА10>, <ОБЕЗЛИЧЕНО> присвоен регистрационный <НОМЕР>. Таким образом, <ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>» является оператором, и обязано руководствоваться при работе с персональными данными требованиями   Федерального закона от 27..07.2006 года <НОМЕР>.

 Согласно ч.1 ст. 22.1 Федерального закона от <ДАТА7> <НОМЕР> « О персональных данных» Статья 22.1 оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных.

 Вместе с тем, при проведении проверки а также в судебном заседании  документов, подтверждающих  факт  назначения лица, ответственного за организацию обработки персональных данных не представлено, в связи с чем мировой судья приходит  к выводу о доказанности вины <ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>» в совершении административного правонарушения, предусмотренного ст.13.11 КоАП РФ, поскольку <ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>» нарушило установленный законом порядок сбора, хранения, использования или распространения информации о гражданах (персональных данных), нарушив часть 1 статьи 22.1 Федерального закона.

 Факт административного правонарушения подтверждается доказательствами, имеющимися в деле:

- копией акта проверки федерального государственного бюджетного образовательного учреждения высшего профессионального образования «<АДРЕС>» от <ДАТА4> <НОМЕР>;

- копией письма <ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>» от <ДАТА11> <НОМЕР> «О предоставлении информации»;

- копия согласия на получение, обработку и передачу третьим лицам персональных данных работника;

- копией согласия на получение, обработку и передачу третьим лицам персональных данных обучающегося;

- копией положения о защите персональных данных работников <ОБЕЗЛИЧЕНО>;

- копией положения о защите персональных данных обучающихся в <ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>»;

- копией обязательства о неразглашении персональных данных.

 Доводы представителя <ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>» о том, что ректор <ОБЕЗЛИЧЕНО> является ответственным за работу с персональными данными в силу Устава учреждения,  отклоняются мировым судьей, поскольку данный факт не исключает необходимость издания соответствующего ведомственного акта о назначении  ответственного лица за организацию обработки персональных данных.

 В части обвинения о том, что оператором допущено нарушение конфиденциальности обрабатываемых персональных данных, поскольку на официальном сайте оператора размещен документ, содержащий персональные данные ректора <ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>», мировой судья учитывает следующее:

 В силу ст. 7 Федерального Закона Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.

<ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>» действительно на сайте размещен документ, содержащий персональные данные ректора <ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>», вместе с тем, суду представлено согласие ректора Фамилия <ИО> на обработку персональных данных, не опровергнуто утверждение представителя <ОБЕЗЛИЧЕНО> о том, что данный документ размещен по прямому указанию ректора, таким образом, нарушений ст. 7 Федерального Закона, по мнению суда, не усматривается.

 Кроме того, согласно формулировок, изложенных в постановлении о возбуждении производства об административном правонарушении от <ДАТА12> <ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>» вменены конкретные нарушения, допущенные оператором - <ОБЕЗЛИЧЕНО>, при исполнении Федерального Закона от 27.07.2006 гола № 152-ФЗ.

 Вместе с тем,   в судебном заседании не представлено доказательств, свидетельствующих о наличии фактических нарушений установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных). При этом мировым судьей учитываются возражения представителя <ОБЕЗЛИЧЕНО> Фамилия <ИО>., об отсутствии в материалах дела доказательств фактических нарушений.

 Также учитываются пояснения представителя Управления Роскомнадзора по Мурманской области Фамилия <ИО>., согласно которым, им в составе комиссии, проводящей проверку были установлены признаки нарушений, на основании исследованных ведомственных нормативных актов, однако фактическое исполнение требований Федерального закона от 27.07.2006 года № 152-ФЗ «О персональных данных» не проводилось, не проверялось исполнение ведомственных нормативных актов и применение их в практической деятельности <ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>». Подготовленные документы были направлены в прокуратуру для проведения проверки о наличии фактических нарушений и решения вопроса о привлечении образовательного учреждения к административной ответственности.

 На основании указанного мировым судьей исключаются из объема обвинения иные пункты, кроме нарушения ч.1 ст. 22.1 Федерального Закона,  вмененных <ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>» нарушений.

 Назначая наказание, суд учитывает характер совершенного административного правонарушения, обстоятельства смягчающие и отягчающие административную ответственность.

 Обстоятельствами, смягчающими наказание суд признает, отсутствие тяжких последствий правонарушения.

 Обстоятельств, отягчающих наказание, судом не установлено.

 В связи с указанным, принимая во внимание тот факт, что обстоятельств, отягчающих наказание, не установлено, правонарушение совершено впервые суд считает возможным применить наиболее мягкое наказание, предусмотренное санкцией статьи.

 На основании изложенного, учитывая, руководствуясь ст. 3.4, 29.10 КоАП РФ, мировой судья

             П О С Т А Н О В И Л:

 Федерального государственного бюджетного образовательного учреждения высшего профессионального образования «<АДРЕС>» (<ОБЕЗЛИЧЕНО> «<ОБЕЗЛИЧЕНО>») признать виновным в совершении административного правонарушения, предусмотренного ст. 13.11 КоАП РФ и назначить административное наказание в виде предупреждения.

Постановление может быть обжаловано в Первомайский районный суд г.Мурманска через мирового судью судебного участка №  Первомайского  административного округа г. Мурманска в течение 10 дней со дня получения его копии.

Мировой  судья            подпись                                     А.В. Охлопков

<ОБЕЗЛИЧЕНО>

Мировой судья                                                          А.В. Охлопков

Источник: http://1pvm.mrm.msudrf.ru/modules.php?name=sud_delo&op=sd&number=7194066&case_number=5-543/2013&delo_id=1500001

Информация по делу
Статьи
ст. 13.11 КоАП РФ
Суд
Мировой судья судебного участка № 1 Первомайского административного округа г. Мурманска
Судья
Охлопков А.В.
Дата решения
2013-09-26
Категории
Обязанность оператора
Другие дела из подобных
категорий:

Оператором не приняты надлежащие меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных федеральным законодательством о персональных данных

На сайте отсутствует политика, сведения о требованиях к защите, реализуемых в организации

В ходе проверки больницы выявлены нарушения порядка обработки персональных данных

Множество нарушений в деятельности банка

Несоблюдение Учреждением установленных законодательством РФ требований в области обработки персональных данных

Обработка данных российских пользователей сервиса Zoom с использованием баз данных, находящихся за пределами территории РФ

Невыполнение обязанности по соблюдению условий, обеспечивающих сохранность персональных данных

Не обеспечение актуальности персональных данных субъекта по отношению к целям обработки

Нарушения в деятельности медицинской организации

Отсутствие политики, назначение ответственным за обработку ПДн в ИСПДн не работника организации

Не определен перечень лиц, осуществляющих обработку персональных данных, либо имеющих к ним доступ; в договор, содержащий поручение не включены обязательные положения

Невыполнение обязанности Оператора по опубликованию политики на сайте

Политика отсутствует на сайте

На официальном сайте МКДОУ не опубликована политика

Невыполнение обязанностей, предусмотренных законом, отсутствие согласий на обработку