
Коллеги, в связи с тем, что Роскомнадзор активизировался по поводу нарушения СМИ Закона о персональных данных и выносит предупреждения. По этому вопросу Фонд защиты гласности подготовил памятку.
Важно с 1 июля 2017 г. штрафы за нарушения Закона о персональных данных увеличились во много раз.
Закон существовал и раньше, но Роскомнадзор не предпринимал активных мер к СМИ, сейчас их политика изменилась. Вам неоднократно писали граждане, что СМИ нарушают Закон о Персональных данных и разглашают их данные ( ИФО, адрес регистрации, место работы и т.д.). Сейчас все изменилось и нарушение персональных данных рассматривается Роскомнадзором, как злоупотребление свободой слова.
Памятку создали с учетом всех юридических дебрей. Кому лень вникать в суть, могут конечно прочитать только последнюю часть — ликбез Роскомнадзора. При этом вопрос отнесения информации к ПД и обезличивания не простой и не однозначный. Видится необходимым понять всю суть данной проблемы, поэтому именно так скомпилировали материал.
Из Закона О персональных данных
- персональные данные — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
Понятие «персональные данные» является основополагающим в Законе. ПД определяются как любая информация, которая хоть как-то относится к определенному лицу.
Однако, например, только указанное в информационной базе место рождения не считается ПД, если эти сведения не будут связаны с конкретной фамилией человека. В то время как информация — Петров Иван Петрович, рожденный в селе Новолокти Тюменской области, — будет являться ПД конкретного гражданина.
Любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация». Конкретно указанные в законе атрибуты позволяли правоприменителям приходить к выводу, что простое сообщение фамилии, имени и отчества лица вне зависимости от контекста является распространением персональных данных. Новое определение более точно соответствует положению ст. 2 Конвенции Совета Европы о защите физических лиц в отношении автоматизированной обработки персональных данных (ETS N 108) (заключена в г. Страсбурге, 28 января 1981 г.), согласно которому персональной информацией признана любая информация, касающаяся конкретного или могущего быть идентифицированным лица (субъекта данных).
- распространение персональных данных — действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
- предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
- обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
Ответственность за нарушение Закона «О персональных данных».
Уголовная ответственность.
Так, согласно ч. 1 ст. 137 УК РФ за незаконное собирание или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия либо распространение этих сведений в публичном выступлении, публично демонстрирующемся произведении или средствах массовой информации, наказываются штрафом в размере до двухсот тысяч рублей или в размере заработной платы или иного дохода осужденного за период до восемнадцати месяцев, либо обязательными работами на срок до трехсот шестидесяти часов, либо исправительными работами на срок до одного года, либо принудительными работами на срок до двух лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до трех лет или без такового, либо арестом на срок до четырех месяцев, либо лишением свободы на срок до двух лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до трех лет.
В силу ч. 3 ст. 137 УК РФ незаконное распространение в публичном выступлении, публично демонстрирующемся произведении, средствах массовой информации или информационно-телекоммуникационных сетях информации, указывающей на личность несовершеннолетнего потерпевшего, не достигшего шестнадцатилетнего возраста, по уголовному делу, либо информации, содержащей описание полученных им в связи с преступлением физических или нравственных страданий, повлекшее причинение вреда здоровью несовершеннолетнего, или психическое расстройство несовершеннолетнего, или иные тяжкие последствия, наказывается штрафом в размере от ста пятидесяти тысяч до трехсот пятидесяти тысяч рублей или в размере заработной платы или иного дохода осужденного за период от восемнадцати месяцев до трех лет, либо лишением права занимать определенные должности или заниматься определенной деятельностью на срок от трех до пяти лет, либо принудительными работами на срок до пяти лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до шести лет или без такового, либо арестом на срок до шести месяцев, либо лишением свободы на срок до пяти лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до шести лет.
Должностные лица могут быть привлечены к уголовной ответственности по ст. 140 УК РФ, если неправомерно откажут гражданину в предоставлении собранных в установленном порядке документов и материалов, непосредственно затрагивающих права и свободы гражданина, либо предоставят гражданину неполную или заведомо ложную информацию, если эти деяния причинили вред правам и законным интересам граждан.
За неправомерный доступ к компьютерной информации также предусмотрена уголовная ответственность. Виновные лица будут наказаны по ч. 1 ст. 272 УК РФ, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование компьютерной информации.
За нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных или иных сообщений (ч. 1 ст. 138 УК РФ) виновные лица наказывается штрафом в размере до восьмидесяти тысяч рублей или в размере заработной платы или иного дохода осужденного за период до шести месяцев, либо обязательными работами на срок до трехсот шестидесяти часов, либо исправительными работами на срок до одного года.
Административная ответственность.
За неправомерный отказ в предоставлении гражданину и (или) организации информации, предоставление которой предусмотрено федеральными законами, несвоевременное ее предоставление либо предоставление заведомо недостоверной информации виновное лицо будет привлечено к ответственности по ст. 5.39 КоАП РФ.
Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) влечет предупреждение или наложение административного штрафа в соответствии со ст. 13.11 КоАП РФ.
Кроме того административная ответственность предусмотрена за разглашение информации, доступ к которой ограничен федеральным законом (за исключением случаев, если разглашение такой информации влечет уголовную ответственность), лицом, получившим доступ к такой информации в связи с исполнением служебных или профессиональных обязанностей. В этом случае виновный будет наказан в соответствии со ст. 13.14 КоАП РФ.
Операторам ПД следует учитывать, что за нарушение правил защиты информации наступает ответственность в соответствии со ст. 13.12 КоАП РФ.
Статьей 13.13 КоАП РФ предусматривается ответственность за незаконную деятельность в области защиты информации. Дисциплинарная ответственность.
Статья 192 ТК РФ предусматривает следующие виды дисциплинарных взысканий: замечание; выговор; увольнение по соответствующим основаниям.
С работниками организации, имеющими доступ к ПД сотрудников, партнеров или клиентов организации следует заключать соглашения об обеспечении конфиденциальности данных. В случае нарушения взятых на себя обязательств работник, имеющий доступ к чужим ПД, может быть уволен по основаниям пункта «в» ст. 81 ТК РФ — за разглашение охраняемой законом тайны, в т.ч. разглашение ПД другого работника.
2. Субъект ПД имеет право на возмещение морального вреда, если его права были нарушены, независимо от возмещения имущественного вреда и понесенных субъектом ПД убытков. Таким образом, при обращении в суд субъект ПД вправе требовать компенсации причиненного ему морального вреда в соответствии с положениями ст. 151 ГК РФ, поскольку он причинен действиями, которые нарушают личные неимущественные права гражданина (ст. 150 ГК РФ), а именно право на неприкосновенность частной жизни и право на защиту ПД. Так, согласно ст. 151 ГК РФ если гражданину причинен моральный вред (физические или нравственные страдания) действиями, нарушающими его личные неимущественные права либо посягающими на принадлежащие гражданину другие нематериальные блага, а также в других случаях, предусмотренных законом, суд может возложить на нарушителя обязанность денежной компенсации указанного вреда. При определении размеров компенсации морального вреда суд принимает во внимание степень вины нарушителя и иные заслуживающие внимания обстоятельства.
Новая ответственность по КОАП РФ с 1 июля 2017 г.
Статья 13.11. Нарушение законодательства Российской Федерации в области персональных данных
1. Обработка персональных данных в случаях, не предусмотренных законодательством Российской Федерации в области персональных данных, либо обработка персональных данных, несовместимая с целями сбора персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи, если эти действия не содержат уголовно наказуемого деяния, —
влечет предупреждение или наложение административного штрафа на граждан в размере от одной тысячи до трех тысяч рублей; на должностных лиц — от пяти тысяч до десяти тысяч рублей; на юридических лиц — от тридцати тысяч до пятидесяти тысяч рублей.
2. Обработка персональных данных без согласия в письменной форме субъекта персональных данных на обработку его персональных данных в случаях, когда такое согласие должно быть получено в соответствии с законодательством Российской Федерации в области персональных данных, если эти действия не содержат уголовно наказуемого деяния, либо обработка персональных данных с нарушением установленных законодательством Российской Федерации в области персональных данных требований к составу сведений, включаемых в согласие в письменной форме субъекта персональных данных на обработку его персональных данных, —
влечет наложение административного штрафа на граждан в размере от трех тысяч до пяти тысяч рублей; на должностных лиц — от десяти тысяч до двадцати тысяч рублей; на юридических лиц — от пятнадцати тысяч до семидесяти пяти тысяч рублей.
Позиция Росокимнадзора!!!!
В ведомстве отметили, что если журналисты допустили «утечку» персональных данных, это будет расцениваться как злоупотребление свободой СМИ. В таком случае редакция рискует получить предупреждение Роскомнадзора. Два предупреждения за год – повод для обращения в суд с иском о прекращении деятельности издания. О том, как не допустить такой ситуации, и шла речь на семинаре.
Одна из главных новаций заключается в том, что теперь журналисты имеют право брать из открытых источников только ограниченную информацию. К примеру, допускается упоминание имени и фамилии (без отчества) героя материала, а также его должность или место работы. Но описание где и как он живет, с кем общается – уже считается нарушением закона, даже если человек сам опубликовал эту информацию в социальных сетях. Или журналист может поступить наоборот: максимально подробно рассказать о жизни человека, но «обезличить» текст – изменить имя или «зашифровать» его инициалами. Как пояснила начальник отдела по защите прав субъектов персональных данных управления Роскомнадзора по УрФО Анастасия Гоголева, главным критерием является объем опубликованных сведений о человеке. Если информация не способствует идентификации личности, ее можно свободно размещать в СМИ.
В любом другом случае автор материала должен взять согласие того, чьи персональные данные он собирается опубликовать. Причем в некоторых ситуациях согласие должно быть дано в письменной форме – эти случаи перечисляются в статьях 8, 10, 11, 12 и 16 федерального закона «О персональных данных». Например, по закону разглашение сведений, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни возможно только с разрешения человека. Аналогичная ситуация с фото и видеоматериалами. Если на них можно опознать человека, это считается распространением биометрических данных и требует согласия субъекта. Исключением является только публикация фотографий во время розыскных и следственных действий. Для СМИ есть один выход – публиковать фотографии без подписей или давать минимальную информацию под ними. «Если читатель не может идентифицировать человека, изображенного на фотографии, претензий не будет», – заверили представители Роскомнадзора.
В то же время в Роскомнадзоре привели пример из жизни, когда публикация о доходах госслужащего была определена как нарушение закона. Журналист взял сведения из официальной декларации чиновника, где также был указан доход его супруги, и в своем тексте дописал должность жены служащего и «бэкграунд». От властной семьи незамедлительно последовала жалоба.
Претензии могут возникнуть даже к таким безобидным публикациям, где дается справка о карьерной историии чиновника – где учился и работал. В таком случае журналисту также необходимо брать согласие у «субъекта персональных данных». Хотя тут тоже есть нюансы. Как отметила Анастасия Гоголева, Роскомнадзор в основном следит за соблюдением закона в отношении несовершеннолетних, а проверка публикаций с персональными данными взрослых обычно проводится по заявлениям граждан. За год в ведомство поступает около 40 подобных обращений.
О детях – почти ничего
О жестких ограничениях Роскомнадзора относительно публикаций данных несовершеннолетних . Сегодня сотрудники ведомства в очередной раз напомнили, что журналистский материал должен защищать права ребенка. Распространение личных данных пострадавших в результате противоправных действий детей запрещается. Причем противоправные действия могут укладываться в КоАП, то есть банальная драка в школе тоже относится к этим случаям. Публиковать фотографию несовершеннолетнего можно только с согласия его родителей или законного представителя. Если ребенок достиг 14 лет, разрешение нужно спрашивать и у него. Если совершено преступление против половой неприкосновенности несовершеннолетнего, публиковать фото жертвы нельзя, даже после окончания следственных действий. Единственным исключением может быть фото ребенка, который потерялся и его ищет полиция. После того, как ребенка нашли, СМИ лучше ограничится минимальной информацией о «потеряшке», чтобы не навлечь на себя санкции.