ГРАЖДАНСКОЕ ЗАКОНОДАТЕЛЬСТВО
ЗАКОНЫ КОММЕНТАРИИ СУДЕБНАЯ ПРАКТИКА
Гражданский кодекс часть 1
Гражданский кодекс часть 2

Решение № А60-1187/15 от 03.03.2015 АС Свердловской области

АРБИТРАЖНЫЙ СУД СВЕРДЛОВСКОЙ ОБЛАСТИ

620075 г. Екатеринбург, ул. Шарташская, д.4,

www.ekaterinburg.arbitr.ru   e-mail: A60.mail@ arbitr.ru

Именем Российской Федерации

РЕШЕНИЕ

г. Екатеринбург

04 марта 2015 года                                                     Дело №А60-1187/2015

Резолютивная часть решения объявлена 03 марта 2015 года

Полный текст решения изготовлен 04 марта 2015 года

Арбитражный суд Свердловской области в составе судьи Л.В. Колосовой,

при ведении протокола судебного заседания секретарем М.А. Красовской, рассмотрел в судебном заседании дело по заявлению открытого акционерного общества «Акционерный коммерческий банк содействия коммерции и бизнесу» (ИНН 6608003052)

к Управлению Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Уральскому федеральному округу

о признании недействительным предписания №П-66-0550/06 от 05.12.2014

при участии в судебном заседании:

отзаявителя – П.В. Прохоров, представитель, доверенность от 06.10.2014.

от заинтересованного лица  – А.А. Гоголева, представитель, доверенность от 02.02.2015, Д.В. Шершень, представитель, доверенность от 12.01.2015.

Лицам, участвующим в деле, разъяснены процессуальные права и обязанности, право на отвод суду. Отводов суду не заявлено.

Открытое акционерное общество «Акционерный коммерческий банк содействия коммерции и бизнесу» обратилось в Арбитражный суд Свердловской области с заявлением о признании недействительными предписания Управления Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Уральскому федеральному округу №П-66-0550/06 от 05.12.2014 в части нарушений ч. 4 ст. 9 и ч. 3 ст. 18 Федерального закона от 27.07.2006 №152-ФЗ «О персональных данных» и нарушений п. 5 и п. 7 Постановления Правительства Российской Федерации от 15.09.2008 №687.

Заинтересованное лицо возражает по заявленным требованиям по мотивам, изложенным в отзыве.

Рассмотрев материалы дела, заслушав представителей заявителя и заинтересованного лица, суд

УСТАНОВИЛ:

Управлением Роскомнадзора по Уральскому федеральному округу в соответствии с положениями Федерального закона от 26.12.2008 №294-ФЗ «О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля», Административного регламента исполнения Федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций государственной функции по осуществлению государственного контроля (надзора) за соответствием обработки персональных данных требованиям законодательства Российской Федерации в области персональных данных от 14.11.2011 №312 в период с 10.11.2014 по 05.12.2014 проведена плановая выездная проверка открытого акционерного общества «Акционерный коммерческий банк содействия коммерции и бизнесу.

В ходе проверки выявлены признаки нарушения обязательных требований действующего законодательства Российской Федерации в области персональных данных, зафиксированные в акте проверки от 05.12.2014 №А-66-1063/02.

05.12.2014 открытому акционерному обществу «Акционерный коммерческий банк содействия коммерции и бизнесу» выдано предписание об устранении выявленного нарушения №П-66-0550/06.

Не согласившись с выданным предписанием в части нарушений ч. 4 ст. 9 и ч. 3 ст. 18 Федерального закона от 27.07.2006 №152-ФЗ «О персональных данных» и нарушений п. 5 и п. 7 Постановления Правительства Российской Федерации от 15.09.2008 №687 (по Свердловской, Новгородской, Мурманской, Псковской областям), открытое акционерное общество «Акционерный коммерческий банк содействия коммерции и бизнесу» обратилось в арбитражный суд с настоящим заявлением.

Согласно обязательным требованиям, предусмотренным п. 5 ч. 4 ст. 9 Федерального закона «О персональных данных» согласие в письменной форме субъекта персональных данных на обработку его персональных данных должно включать в себя перечень персональных данных, на обработку которых дается согласие субъекта персональных данных.

По результатам анализа представленных документов установлено, что «Согласие на обработку персональных данных» (Приложение 1 к «Положению по обработке персональных данных в ОАО «СКБ-банк» Версия 3.0») содержит неполный перечень персональных данных, на обработку которых дается согласие субъекта персональных данных.  В  частности,  согласие дано  на обработку персональных данных указанных непосредственно в Согласии на обработку персональных данных, а именно: ФИО, адрес, паспортные данные, биометрические персональные данные. При этом в ходе проверки установлено, что ОАО «СКБ-банк» осуществляется обработка сведений: об образовании, квалификации и о наличии специальных знаний или специальной подготовки; о повышении квалификации или переподготовки; о месте работы и размере заработной платы; о воинском учете; о семейном положении; об имуществе; о номере и серии СНИЛС; об ИНН; о социальных льготах и о социальном статусе, а также хранение копий: паспорта, ИНН, СНИЛС, документов об образовании и др. При этом в копии паспорта помимо заявленных Оператором категорий персональных данных содержатся сведения: о серии, номере и дате выдаче паспорта, место регистрации, семейное положение, о воинском учете, о детях, а также фотография и образец подписи.

На основании изложенного «Согласие на обработку персональных данных» (Приложение 1 к «Положению по обработке персональных данных в ОАО «СКБ-банк» Версия 3.0») содержит неполный перечень персональных данных, на обработку которых дается согласие субъекта персональных данных (например, о воинском учете, семейном положении, детях), что является нарушением ч. 4 ст. 9 Федерального закона «О персональных данных».

Суд считает, что согласие субъекта персональных данных на обработку таких данных необходимо в целях соблюдения прав клиента, поскольку банк без согласия клиента фактически ведет обработку таких данных, которые впоследствии могут быть переданы, например, коллекторскому агентству (могут быть переданы сведения о детях, семье клиента и т.д.), и использованы им.

Согласно ч. 3 ст. 18 Федерального закона «О персональных данных» если персональные данные получены не от субъекта персональных данных, оператор до начала обработки таких персональных данных обязан предоставить субъекту персональных данных указанную в законе информацию.

В соответствии с п. 1 ч. 4 ст. 18 Федерального закона «О персональных данных» оператор освобождается от обязанности предоставить субъекту персональных данных сведения, предусмотренные ч. 3 ст. 18 настоящего закона в случае, если субъект персональных данных уведомлен об осуществлении обработки его персональных данных соответствующим оператором.

При этом в ходе проверки ОАО «СКБ-банк» не представлены документы, подтверждающие уведомление соответствующим оператором третьих лиц -ближайших родственников соискателей/работников, рекомендателей соискателей/работников, непосредственных руководителей с прежних мест работы, родственники и рекомендатели заемщиков, об обработке их персональных данных, осуществляемой согласно анкеты соискателя, а также анкеты кандидата и заявки на подбор персонала, прилагающимся к Положению о подборе персонала, утв. 05.03.2011, заявления-анкеты заемщика/поручителя/залогодателя, полученных не от данных субъектов персональных данных, до начала такой обработки.

Таким образом, в случае отсутствия в распоряжении ОАО «СКБ-банк» сведений (документов), подтверждающих уведомление соответствующим оператором третьих лиц об осуществлении обработки их персональных данных, ОАО «СКБ-банк» в соответствии с обязательными требованиями, предусмотренными ч. 3 ст. 18 Федерального закона «О персональных данных», обязан предоставить субъекту персональных данных указанную в законе информацию.

На основании изложенного ОАО «СКБ-банк» нарушены обязательные требования, предусмотренные ч. 3 ст. 18 Федерального закона «О персональных данных».

В соответствии с обязательными требованиями п. 5 Постановления при фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых заведомо не совместимы. Для обработки различных категорий персональных данных, осуществляемой без использования средств автоматизации, для каждой категории персональных данных должен использоваться отдельный материальный носитель.

В ходе проверки установлено, что согласие на обработку персональных данных закрепляет 3 цели обработки персональных данных:

-        исполнение обязательств, заключения и исполнения договоров между субъектом персональных данных и Банком;

-        осуществление действий, направленных на взыскание просроченной задолженности;

-        использование данной информации при проведении Маркетинговых, социологических и иных исследований.

А также включает в себя также согласие на биометрическую обработку, на передачу персональных данных третьим лицам, на трансграничную передачу, которые в свою очередь требуют оформления отдельными документами, что является нарушением п. 5 Постановления.

В соответствии с обязательными требованиями пп. а п. 7 Постановления Правительства Российской Федерации от 15.09.2008 №687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации» при использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них персональных данных, должно соблюдаться условие, согласно которому типовая форма или связанные с ней документы (инструкция по ее заполнению, карточки, реестры и журналы) должны содержать сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации, имя (наименование) и адрес оператора, фамилию, имя, отчество и адрес субъекта персональных данных, источник получения персональных данных, сроки обработки персональных данных, перечень действий с персональными данными, которые будут совершаться в процессе их обработки, общее описание используемых оператором способов обработки персональных данных.

В ходе проверки установлено, что кредитный договор, согласие субъекта кредитной истории на предоставление и получение информации кредитных историй и другие формы документов, содержащие или допускающие содержание в них персональных данных субъектов персональных данных (физических лиц) отсутствует: либо наименование или адрес оператора; сроки обработки персональных данных; перечень действий с персональными данными, которые будут совершаться в процессе их обработки; общее описание используемых оператором способов обработки персональных данных.

Довод заявителя о том, что в данной части предписание является неисполнимым, поскольку непонятно, какие документы следует приводить в соответствие с п. 7 Постановления Правительства Российской Федерации от 15.09.2008 №687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации», судом отклоняется.  Вывод о несоответствии документов общества требованиям п. 7 Постановления сделан на основании документов общества, представленных при проверке в Новгородской области (стр. 4 п.8 Заключения по Новгородской области от 02.12.2014); поэтому устранить нарушения нужно при использовании форм типовых документов перечисленных в Заключении, в том числе в формах документах поименованных в заключении после слова «например».

На основании изложенного ОАО «СКБ-банк» при использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них персональных данных субъектов персональных данных - физических лиц нарушены обязательные требования, предусмотренные п. 7 Постановления.

При таких обстоятельствах, требования заявителя удовлетворению не подлежат.

На основании изложенного, руководствуясь ст. ст. 110, 167-170, 201 Арбитражного процессуального кодекса Российской Федерации, суд 

РЕШИЛ:

В удовлетворении заявленных требований отказать.

Решение по настоящему делу вступает в законную силу по истечении месяца со дня его принятия, если не подана апелляционная жалоба. В случае подачи апелляционной жалобы решение, если оно не отменено и не изменено, вступает в законную силу со дня принятия постановления арбитражного суда апелляционной инстанции.

Решение может быть обжаловано в порядке апелляционного производства в Семнадцатый арбитражный апелляционный суд в течение месяца со дня принятия решения (изготовления его в полном объеме).

Апелляционная жалоба подается в арбитражный суд апелляционной инстанции через арбитражный суд, принявший решение. Апелляционная жалоба также может быть подана посредством заполнения формы, размещенной на официальном сайте арбитражного суда в сети «Интернет» http://ekaterinburg.arbitr.ru.

В случае обжалования решения в порядке апелляционного производства информацию о времени, месте и результатах рассмотрения дела можно получить на интернет-сайте Семнадцатого арбитражного апелляционного суда http://17aas.arbitr.ru.

Судья                                                                               Л.В. Колосова