Судебная практика

Решение по административному делу

МИРОВОЙ СУДЬЯ СУДЕБНОГО УЧАСТКА № 5 ПЕТРОПАВЛОВСК-КАМЧАТСКОГО СУДЕБНОГО РАЙОНА КАМЧАТСКОГО КРАЯ г. Петропавловск-Камчатский, ул. Красноармейская, д. 10

Дело № 5-1778/2017

ПОСТАНОВЛЕНИЕ

по делу об административном правонарушении

27 марта 2017 года                          город Петропавловск-Камчатский 

     Мировой судья судебного участка № 5 Петропавловск-Камчатского судебного района Камчатского края Довгалюк Ольга Сергеевна, при секретаре ФИО, рассмотрев в открытом судебном заседании дело об административном правонарушении, предусмотренном статьей 13.11 Кодекса Российской Федерации об административных правонарушениях, в отношении  юридического лица

Управления <ОБЕЗЛИЧЕНО> администрации Петропавловск-Камчатского городского округа, находящегося по адресу: <АДРЕС>, ИНН <НОМЕР>, КПП <НОМЕР>, ОГРН <НОМЕР>, по материалам дела ранее к административной ответственности за совершение однородного административного правонарушения не привлекавшегося,

УСТАНОВИЛ:

 Управление <ОБЕЗЛИЧЕНО> администрации Петропавловск-Камчатского городского округа нарушило установленный законом порядок сбора, хранения, использования или распространения информации о гражданах (персональных данных).

 Защитник Управления <ОБЕЗЛИЧЕНО> администрации Петропавловск-Камчатского городского округа ФИО в судебном заседании вину Управления признала частично, пояснила, что Управление <ОБЕЗЛИЧЕНО> администрации Петропавловск-Камчатского городского не оспаривает нарушение положений Закона о персональных данных и пункта 6 Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденных Постановлением Правительства Российской Федерации от 15 сентября 2008 года № 687, однако в части нарушения пункта 8 указанного Положения не согласно. Пунктом 8 Положения № 687 предусмотрено, что при ведении журналов (реестров, книг), содержащих персональные данные, необходимые для однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях, должны соблюдаться определенные условия. Полагала, что положения данного пункта не применимы к Управлению, поскольку пропускной режим в Управлении отсутствует, следовательно, отсутствует необходимость ведения такого журнала. Также указала, что приказом Управления <ОБЕЗЛИЧЕНО> администрации Петропавловск-Камчатского городского округа от 01 марта 2017 года № 89/1 «Об определении в Управлении <ОБЕЗЛИЧЕНО> администрации Петропавловск-Камчатского городского округа лиц, ответственных за организацию обработки персональных данных» назначены лица, ответственные за организацию обработки персональных данных, что свидетельствует о предотвращении лицом, совершившим административное правонарушение, вредных последствий административного правонарушения. При этом пояснила, что персональные данные, которым располагало Управление, какому-либо лицу не предоставлялись и не распространялись. Учитывая, что в данном случае отсутствовала существенная угроза охраняемым общественным отношениям, а также в связи с устранением допущенных нарушений, просила освободить Управление от административной ответственности, прекратить дело по малозначительности, ограничившись устным замечанием. 

 В судебном заседании старший помощник прокурора города Петропавловска-Камчатского ФИО постановление о возбуждении дела об административном правонарушении поддержала, пояснила, что проведенной прокуратурой города Петропавловска-Камчатского проверкой установлено, что Управлением <ОБЕЗЛИЧЕНО> администрации Петропавловск-Камчатского городского округа осуществляется обработка персональных данных, в том числе, в процессе обращений граждан, составления реестров отправки внутренних почтовых отправлений. В нарушение требований Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных» в Управлении не принят документ, определяющий политику оператора в отношении обработки персональных данных, следовательно, такой акт не опубликован, а также не назначено лицо, ответственное за организацию обработки персональных данных. В Управлении ведется реестр простых почтовых отправлений, содержащий персональные данные, однако правила доступа к персональным данным, обеспечения регистрации и учета всех действий с персональными данными не установлены, необходимость ведения такого реестра правовым актом Управления не предусмотрена, так же как не определены перечень лиц, имеющих доступ к материальным носителям и ответственных за ведение и сохранность реестра, а также сроки обработки персональных данных. Полагала, что в действиях Управления <ОБЕЗЛИЧЕНО> администрации Петропавловск-Камчатского городского округа усматривается состав административного правонарушения, предусмотренного статьей 13.11 Кодекса Российской Федерации об административных правонарушениях, и просила назначить Управлению наказание в пределах санкции указанной статьи.  

Выслушав объяснение защитника Управления <ОБЕЗЛИЧЕНО> администрации Петропавловск-Камчатского городского округа ФИО, заключение старшего помощника прокурора города Петропавловска-Камчатского ФИО., изучив материалы дела об административном правонарушении, суд приходит к следующему.

 Согласно постановлению о возбуждении дела об административном правонарушении от <ДАТА5>, прокуратурой города Петропавловска-Камчатского проведена проверка по обращениям <ФИО1> и его представителя <ФИО2> о нарушении Управлением <ОБЕЗЛИЧЕНО> администрации Петропавловск-Камчатского городского округа законодательства Российской Федерации, регламентирующего вопросы сбора, хранения, использования или распространения информации о гражданах (персональных данных).

При проверке юридического лица выявлены следующие нарушения:

- в Управлении <ОБЕЗЛИЧЕНО> администрации Петропавловск-Камчатского городского округа документ, определяющий политику оператора в отношении обработки персональных данных, не принят, следовательно, такой акт не опубликован, лицо, ответственное за организацию обработки персональных данных, не назначено;

- неопределенным кругом специалистов Управления в целях отслеживания документооборота ведется реестр простых почтовых отправлений, который содержит персональные данные (фамилии, инициалы, место жительства граждан). При этом правила доступа к персональным данным, обеспечения регистрации и учета всех действий, совершаемых с персональными данными, не установлены, в нарушение пункта 8 Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденного Постановлением Правительства Российской Федерации от 15 сентября 2008 года № 687 (далее - Положение № 687) необходимость ведения такого реестра правовым актом Управления не предусмотрена, перечень лиц, имеющих доступ к материальным носителям и ответственных за ведение и сохранность реестра, сроки обработки персональных данных не определены (л.д. 1 - 6).

 Из копии требования от <ДАТА6> <НОМЕР> следует, что Управлению <ОБЕЗЛИЧЕНО> администрации Петропавловск-Камчатского городского округа необходимо в срок к <ДАТА7> представить в прокуратуру города Петропавловска-Камчатского копию документа, определяющего политику Управления (оператора) в отношении обработки персональных данных, а также сведения о публикации данного правового акта, копии иных правовых актов Управления по вопросам обработки персональных данных; копию приказа (распоряжения) о назначении лица, ответственного за организацию обработки персональных данных; копию документа об ознакомлении работников, непосредственно осуществляющих обработку персональных данных с положениями законодательства Российской Федерации о персональных данных, локальными правовыми актами; копию реестра исходящей корреспонденции от <ДАТА8>, представленного Управлением в Петропавловск-Камчатский городской суд Камчатского края в процессе рассмотрения дела <НОМЕР> с копией сопроводительного письма (либо информации о лице, представившем данный документ в суд с указанием даты представления); копию правового акта, в соответствии с которым в Управлении ведется реестр исходящей корреспонденции, типовую форму реестра, документ, устанавливающий порядок ведения и хранения данного документа (л.д. 39 - 40).

Из копии ответа исполняющего обязанности руководителя Управления <ОБЕЗЛИЧЕНО> администрации Петропавловск-Камчатского городского округа от <ДАТА7> <НОМЕР> на требование прокуратуры города Петропавловска-Камчатского следует, что при работе с персональными данными сотрудники Управления руководствуются положениями Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных» (далее - Закон № 152-ФЗ). Приказ (распоряжение) о назначении лица, ответственного за организацию обработки персональных данных, в Управлении отсутствует, так как решение об издании такого приказа Управлением не принималось. При работе с персональными данными сотрудники Управления руководствуются положениями Закона № 152-ФЗ, ознакомление сотрудников Управления с положениями названного закона не требуется, локальные правовые акты Управлением не издавались. Реестр исходящей корреспонденции от <ДАТА8>, копия которого была представлена в Петропавловск-Камчатский городской суд Камчатского края в рамках рассмотрения дела <НОМЕР>, ведется в Управлении в электронном виде в произвольной форме. <ДАТА9> в судебном заседании по данному делу судом объявлен перерыв для предоставления Управлением выкопировки из электронного почтового реестра, и заверенная специалистом Управления копия испрашиваемого реестра, без сопроводительного письма, <ДАТА9> представлена суду и приобщена к материалам дела в качестве доказательства. Реестр простых почтовых отправлений в Управлении ведется специалистами для отслеживания документооборота. Ведение реестра простых почтовых отправлений не является обязательным, необходимость его оформления типовой формой реестра отсутствует, следовательно, не установлен порядок его ведения и хранения, так же как и не назначено лицо, ответственное за его ведение и хранение (л.д. 41 - 42).

Федеральным законом от 27 июля 2006 года № 152-ФЗ «О персональных данных» регулируются отношения, связанные с обработкой персональных данных, осуществляемой федеральными органами государственной власти, органами государственной власти субъектов Российской Федерации, иными государственными органами (далее - государственные органы), органами местного самоуправления, иными муниципальными органами (далее - муниципальные органы), юридическими лицами и физическими лицами с использованием средств автоматизации, в том числе в информационно-телекоммуникационных сетях, или без использования таких средств, если обработка персональных данных без использования таких средств соответствует характеру действий (операций), совершаемых с персональными данными с использованием средств автоматизации, то есть позволяет осуществлять в соответствии с заданным алгоритмом поиск персональных данных, зафиксированных на материальном носителе и содержащихся в картотеках или иных систематизированных собраниях персональных данных, и (или) доступ к таким персональным данным.

Статьей 3 Закона № 152-ФЗ определено, что персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных); оператором является государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными; обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

   В соответствии с частью 1 статьи 18.1 Закона № 152-ФЗ оператор обязан принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных настоящим Федеральным законом и принятыми в соответствии с ним нормативными правовыми актами. Оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных настоящим Федеральным законом и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено настоящим Федеральным законом или другими федеральными законами.

   Согласно части 2 статьи 18.1 Закона № 152-ФЗ оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных.

   В силу пунктов 8, 9 части 2 статьи 19 Закона № 152-ФЗ обеспечение безопасности персональных данных достигается, в частности: установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных; контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.

   Статьей 22.1 Закона № 152-ФЗ установлено, что оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных.

  Лицо, ответственное за организацию обработки персональных данных, получает указания непосредственно от исполнительного органа организации, являющейся оператором, и подотчетно ему.

 Оператор обязан предоставлять лицу, ответственному за организацию обработки персональных данных, сведения, указанные в части 3 статьи 22  настоящего Федерального закона.

   Лицо, ответственное за организацию обработки персональных данных, в частности, обязано:

1) осуществлять внутренний контроль за соблюдением оператором и его работниками законодательства Российской Федерации о персональных данных, в том числе требований к защите персональных данных;

2) доводить до сведения работников оператора положения законодательства Российской Федерации о персональных данных, локальных актов по вопросам обработки персональных данных, требований к защите персональных данных;

3) организовывать прием и обработку обращений и запросов субъектов персональных данных или их представителей и (или) осуществлять контроль за приемом и обработкой таких обращений и запросов.

Согласно пунктам 6, 8 Положения № 687 лица, осуществляющие обработку персональных данных без использования средств автоматизации (в том числе сотрудники организации-оператора или лица, осуществляющие такую обработку по договору с оператором), должны быть проинформированы о факте обработки ими персональных данных, обработка которых осуществляется оператором без использования средств автоматизации, категориях обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки, установленных нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов Российской Федерации, а также локальными правовыми актами организации (при их наличии).

При ведении журналов (реестров, книг), содержащих персональные данные, необходимые для однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях, должны соблюдаться следующие условия: необходимость ведения такого журнала (реестра, книги) должна быть предусмотрена актом оператора, содержащим сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации, способы фиксации и состав информации, запрашиваемой у субъектов персональных данных, перечень лиц (поименно или по должностям), имеющих доступ к материальным носителям и ответственных за ведение и сохранность журнала (реестра, книги), сроки обработки персональных данных, а также сведения о порядке пропуска субъекта персональных данных на территорию, на которой находится оператор, без подтверждения подлинности персональных данных, сообщенных субъектом персональных данных.

Принцип законности является конституционным принципом, определяющим действие всех органов государственной власти, должностных лиц и граждан на основании Конституции Российской Федерации, Федеральных законов и других подзаконных актов.

Согласно части 2 статьи 2.1 Кодекса Российской Федерации об административных правонарушениях юридическое лицо признается виновным в совершении административного правонарушения, если будет установлено, что у него имелась возможность для соблюдения правил и норм, за нарушение которых указанным Кодексом предусмотрена административная ответственность, но данным лицом не были приняты все зависящие от него меры по их соблюдению.

Оценив все имеющиеся доказательства и обстоятельства дела в их совокупности, суд приходит к выводу о том, что вина Управления <ОБЕЗЛИЧЕНО> администрации Петропавловск-Камчатского городского округа в совершении административного правонарушения доказана полностью и квалифицирует его действия по статье 13.11 Кодекса Российской Федерации об административных правонарушениях - нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных).

Обстоятельств, смягчающих либо отягчающих административную ответственность, не установлено.

Довод защитника Управления <ОБЕЗЛИЧЕНО> администрации Петропавловск-Камчатского городского округа о том, что Управлением не нарушен пункт 8 Положения № 687, поскольку пропускной режим в Управлении отсутствует, соответственно необходимости ведения такого журнала не имеется, судом отклоняется, поскольку данный пункт Положения предусматривает ведение журналов (реестров, книг), содержащих персональные данные, необходимых не только для однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, но, как предусмотрено данной нормой права, и в иных аналогичных целях.

Ссылка защитника Управления на малозначительность совершенного административного правонарушения, не повлекшего никакой существенной угрозы охраняемым общественным отношениям, судом также не принимается.

По смыслу статьи 2.9 Кодекса Российской Федерации об административных правонарушениях оценка малозначительности деяния должна соотноситься с характером и степенью общественной опасности правонарушения, причинением вреда либо с угрозой причинения вреда личности, обществу и государству.

Согласно пункта  21 Постановления Пленума Верховного Суда Российской Федерации от 24 марта 2005 года № 5 «О некоторых вопросах, возникающих у судов при применении Кодекса Российской Федерации об административных правонарушениях» малозначительным административным правонарушением является действие или бездействие, хотя формально и содержащее признаки состава административного правонарушения, но с учетом характера совершенного правонарушения и роли правонарушителя, размера вреда и тяжести наступивших последствий не представляющее существенного нарушения охраняемых общественных правоотношений.

Объектом административных правонарушений, предусмотренных статьей 13.11 Кодекса Российской Федерации об административных правонарушениях, являются общественные отношения, складывающиеся в области защиты информации. Объективная сторона правонарушений состоит в нарушении норм федерального законодательства, регулирующих вопросы работы с информацией о гражданах (персональными данными).

Правовое значение для квалификации действий по статье 13.11 Кодекса Российской Федерации об административных правонарушениях имеет выявленное нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных).

Состав правонарушения, предусмотренного статьей 13.11 Кодекса Российской Федерации об административных правонарушениях, носит универсальный характер, при котором меры административной ответственности используются для охраны различных правоотношений, в которых задействовано использование персональных данных.

Поскольку наступление вредных последствий не является квалифицирующим признаком объективной стороны административного правонарушения, ответственность за которое установлена статьей 13.11 Кодекса Российской Федерации об административных правонарушениях, отсутствие указанных последствий не свидетельствует о малозначительности совершенного правонарушения.

Вступая в правоотношения, лицо должно не только знать о существовании обязанностей, отдельно установленных для каждого вида правоотношений, но и обеспечить их выполнение, то есть соблюсти ту степень заботливости и осмотрительности, которая необходима для строгого соблюдения требований закона. Данное положение основано на принципе, закрепленном в статье 15 Конституции Российской Федерации, согласно которому любое лицо должно соблюдать установленные законом обязанности.

Отсутствие отягчающих по делу обстоятельств в соответствии с частью 2 статьи 4.1  Кодекса Российской Федерации об административных правонарушениях учитывается при назначении наказания, но не может являться обстоятельством, характеризующим малозначительность совершенного правонарушения.

При таких обстоятельствах, поскольку правонарушение в сфере связи и информации существенно нарушает охраняемые законом интересы государства и граждан и имеет повышенную общественную опасность, отсутствуют основания для признания совершенного правонарушения малозначительным.

На основании изложенного, суд считает, что с учетом характера выявленного нарушения у юридического лица имелась возможность для соблюдения требований действующего законодательства, однако им не были приняты все возможные меры для этого.

    При назначении административного наказания, определяя его размер, суд учитывает характер совершенного правонарушения, имущественное и финансовое положение юридического лица, и приходит к выводу, что для достижения целей административного наказания - предупреждения совершения новых правонарушений, юридическому лицу следует назначить наказание в пределах санкции статьи 13.11 Кодекса Российской Федерации об административных правонарушениях.

Руководствуясь статьями 4.1, 29.9 - 29.11 Кодекса Российской Федерации об административных правонарушениях,  

ПОСТАНОВИЛ:

признать Управление <ОБЕЗЛИЧЕНО> администрации Петропавловск-Камчатского городского округа виновным в совершении административного правонарушения, предусмотренного статьей 13.11 Кодекса Российской Федерации об административных правонарушениях, и назначить ему наказание в виде предупреждения.

Постановление может быть обжаловано в Петропавловск-Камчатский городской суд Камчатского края в течение 10 суток со дня вручения или получения его копии.

Мировой судья                      

Источник: http://5.kmch.msudrf.ru/modules.php?name=sud_delo&op=sd&number=392454&delo_id=1500001                     

Информация по делу
Статьи
ст. 13.11 КоАП РФ, Постановление 687
Суд
 Мировой судья судебного участка № 5 Петропавловск-Камчатского судебного района Камчатского края
Судья
Довгалюк О.С.
Дата решения
2017-03-27
Категории
Локальные акты оператора
Обязанность оператора
Политика
Неожиданные решения
Другие дела из подобных
категорий:

Обработка персональных данных несовместимая с целями сбора персональных данных, а также без согласия

В письменных согласиях родителей отсутствуют сведения об адресе проживания и паспорте; ненадлежащее хранение личных дел

Типовая форма анкеты физического лица не соответствует требованиям законодательства

Документ определяющий политику учреждения в отношении обрабатываемых им персональных данных и сведений о реализуемых требованиях к их защите, а также доступ к данному документу не обеспечен, согласий на сбор нет

Письменная форма согласия не соответствует законодательству РФ в области персональных данных

Не определены угрозы безопасности персональных данных при их обработке в ИСПДн, не произведен учет машинных носителей персональных данных, не проводится внутренний аудит

Нарушения при обработке персональных данных, выявленные в ходе проверки

Множество нарушений в деятельности банка

Невыполнение Оператором обязанности по соблюдению условий, обеспечивающих сохранность персональных данных

Отсутствие на сайте документа, определяющего политику, сведений о реализуемых требованиях к защите

Непредоставление сведений по требованию субъекта

В ходе проверки больницы выявлены нарушения порядка обработки персональных данных

Отсутствие в свободном доступе (в.т.ч. на сайте) политики в отношении обработки персональных данных

Хранение личных дел работников способом, не обеспечивающим сохранность персональных данных и повлекшим несанкционированный к ним доступ

Невыполнение требований по обезличиванию