Постановление Четырнадцатого арбитражного апелляционного суда от 20.01.2013 по делу n А44-5910/2012. Отменить решение, Принять новый судебный акт (п.2 ст.269 АПК)

Великого Новгорода, утвержденное 16.12.2009 № 930, определяющее политику в отношении обработки персональных данных, которым руководствуется ТИК согласно распоряжению председателя ТИК от 28.12.2009 № 5-РП, так как соответствующая информация  отсутствует на информационных стендах ТИК и на официальном сайте ТИК для ознакомления заинтересованных лиц                 (пункт 7).

Согласно пункту 2 статьи 18.1 Закона № 152-ФЗ оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных. Оператор, осуществляющий сбор персональных данных с использованием информационно-телекоммуникационных сетей, обязан опубликовать в соответствующей информационно-телекоммуникационной сети документ, определяющий его политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите персональных данных, а также обеспечить возможность доступа к указанному документу с использованием средств соответствующей информационно-телекоммуникационной сети.

         Поскольку указанной нормой Закона обязанность обеспечить неограниченный доступ к соответствующему документу возложена на оператора, которым является ТИК, ссылка заявителя на невыполнение данной обязанности администрацией В.Новгорода  судом апелляционной инстанции не принимается.

         Таким образом, пункты 1, 3, 4, 6, 7 предписания от  27.04.2012 соответствуют обстоятельствам выявленных административным органом нарушений и требованиям Закона № 152-ФЗ. Требование ТИК о признании оспариваемого предписания незаконным в указанной части удовлетворению не подлежит.

Помимо этого, управлением выявлены иные нарушения, которые предложено устранить оспариваемым предписанием:

6. Несвоевременное представление в государственный орган (должностному лицу) сведений (информации), представление которых предусмотрено законом и необходимо для осуществления этим органом (должностным лицом) его законной деятельности, в части осуществления деятельности по обработке персональных данных, не подпадающей под исключения части 2 статьи 22 Закона № 152-ФЗ, без уведомления уполномоченного органа по защите прав субъектов персональных данных (пункт 2);

7. Отсутствие у оператора места (мест) хранения персональных данных (материальных носителей), перечня лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ, и документа, определяющего место (места) хранения персональных данных (материальных носителей), перечня лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ (пункт 5);

8. Невыполнение требований Постановления  № 211. (пункт 8).

Суд апелляционной инстанции считает, что  требования предписания в части вышеперечисленных пунктов подлежат признанию незаконными по следующим основаниям.

В пункте 2 акта проверки от 27.04.2012 указано, что на период проверки ТИК фактически обрабатывает персональные данные в отношении следующих субъектов персональных данных: физических лиц, состоящих в гражданско-правовых отношениях (например, бухгалтер); членов ТИК с правом решающего голоса в количестве 13 человек, включая 1 работник ТИК; членов участковых избирательных комиссий и кандидатов в члены участковых избирательных комиссий; граждан, включенных/не включенных в списки избирателей (избиратели).

Из содержания статьи 22 Закона № 152-ФЗ следует, что оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.

Частью 2 статьи 22 Закона № 152-ФЗ установлено, что оператор вправе осуществлять без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных: обрабатываемых в соответствии с трудовым законодательством; полученных оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных; относящихся к членам (участникам) общественного объединения или религиозной организации и обрабатываемых соответствующими общественным объединением или религиозной организацией, действующими в соответствии с законодательством Российской Федерации, для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться или раскрываться третьим лицам без согласия в письменной форме субъектов персональных данных; сделанных субъектом персональных данных общедоступными; включающих в себя только фамилии, имена и отчества субъектов персональных данных; необходимых в целях однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях; включенных в информационные системы персональных данных, имеющие в соответствии с федеральными законами статус государственных автоматизированных информационных систем, а также в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка (пункт 7 части 2); обрабатываемых без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами Российской Федерации, устанавливающими требования к обеспечению безопасности персональных данных при их обработке и к соблюдению прав субъектов персональных данных (пункт 8 части 2); обрабатываемых в случаях, предусмотренных законодательством Российской Федерации о транспортной безопасности, в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства.

         Роскомнадзор по Новгородской области не оспаривает, что осуществление обработки персональных данных избирателей, включенных в списки избирателей, подпадет под исключающий случай пункта 7 части 2 статьи 22 Закона № 152-ФЗ. Однако полагает, что осуществление обработки персональных данных всех остальных категорий субъектов персональных данных требует подачи уведомления об обработке (о намерении осуществлять обработку) персональных данных, поскольку под автоматизированной обработкой персональных данных понимается «обработка персональных данных с помощью средств вычислительной техники», что фактически осуществляется в отношении всех вышеперечисленных категорий субъектов персональных данных.

         Суд апелляционной инстанции считает, что осуществление обработки персональных данных физических лиц, состоящих в гражданско-правовых отношениях (например, бухгалтер); членов ТИК с правом решающего голоса в количестве 13 человек, включая 1 постоянного работника ТИК; членов участковых избирательных комиссий и кандидатов в члены участковых избирательных комиссий, подпадает под исключения, установленные    пунктом 8 части 2 статьи 22 Закона № 152-ФЗ, поскольку акт проверки и материалы дела не содержат каких-либо доказательств того, что персональные данные вышеперечисленных субъектов проходят автоматизированную обработку, общеизвестным указанное обстоятельство не является.

Согласно пункту 1 Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденного Постановлением № 687, обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы, считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека.

         На основании пункта 13 Постановления № 687 обработка персональных данных, осуществляемая без использования средств автоматизации, должна осуществляться таким образом, чтобы в отношении каждой категории персональных данных можно было определить места хранения персональных данных (материальных носителей) и установить перечень лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ.

         В своих возражениях на акт проверки, ТИК ссылается на Инструкцию по делопроизводству от 29.12.2008 № 95 и Положение о порядке работы с персональными данными в территориальной избирательной комиссии, утвержденную постановлением ТИК от 24.04.2012 № 101 (т. 1, л. 17, 22). Указанные документы определяют места хранения носителей персональных данных и перечень лиц, имеющих к ним доступ.

         Оба указанных документа приняты до составления акта проверки от 27.04.2012 и вынесения оспариваемого предписания.  Оснований считать, что приведенное в акте нарушение имело место, у суда апелляционной инстанции не имеется.

         Постановлением № 211 утвержден перечень мер, направленных на обеспечение выполнения обязанностей, предусмотренных Законом № 152-ФЗ

и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами.

         Согласно данному перечню операторы, являющиеся государственными или муниципальными органами, принимают следующие меры, направленные на обеспечение выполнения обязанностей, предусмотренных Законом                     № 152-ФЗ и принятыми в соответствии с ним нормативными правовыми актами: назначают ответственного за организацию обработки персональных данных в государственном или муниципальном органе из числа служащих данного органа; утверждают актом руководителя государственного или муниципального органа  разного рода документы, правила, перечни, инструкции, типовые обязательства, типовые формы; при эксплуатации информационных систем персональных данных принимают правовые, организационные и технические меры по обеспечению безопасности персональных данных при их обработке; при обработке персональных данных, осуществляемой без использования средств автоматизации, выполняют требования, установленные Постановлением № 687; в целях осуществления внутреннего контроля соответствия обработки персональных данных установленным требованиям организуют проведение периодических проверок условий обработки персональных данных в государственном или муниципальном органе; осуществляют ознакомление служащих государственного или муниципального органа, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных (в том числе с требованиями к защите персональных данных), локальными актами по вопросам обработки персональных данных и (или) организуют обучение указанных служащих; уведомляют уполномоченный орган по защите прав субъектов персональных данных об обработке (намерении осуществлять обработку) персональных данных, за исключением случаев, установленных Законом № 152-ФЗ; согласно требованиям и методам, установленным уполномоченным органом по защите прав субъектов персональных данных, осуществляют обезличивание персональных данных, обрабатываемых в информационных системах персональных данных, в том числе созданных и функционирующих в рамках реализации федеральных целевых программ.

Таким образом, перечень мер, установленный Постановлением № 211 носит общий характер для всех операторов персональных данных.

Исходя из положений пунктов 6.1, 6.2, 10.2, 86.8 вышеупомянутого Административного регламента предписания в адрес конкретного юридического лица должны носить конкретный характер, отражать содержание нарушения исходя из тех обстоятельств, которые установлены по результатам проверки. Пункт 8 оспариваемого предписания конкретных требований не содержит, в связи с чем его нельзя признать исполнимым.

Таким образом, имеются основания для удовлетворения апелляционной жалобы управления и частичной отмены решения суда первой инстанции.

Руководствуясь статьями 269-271 Арбитражного процессуального кодекса Российской Федерации, Четырнадцатый арбитражный апелляционный суд

 

п о с т а н о в и л :

 

решение  Арбитражного суда Новгородской области от 12 октября                2012 года по делу № А44-5910/2012 отменить в части признания незаконным предписания Управления Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Новгородской области от 27.04.2012 № П-53-02/046 по пунктам 1, 3, 4, 6, 7.

В удовлетворении требований Территориальной избирательной комиссии Великого Новгорода о признать незаконными пунктов 1, 3, 4, 6, 7 предписания Управления Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Новгородской области от 27.04.2012 № П-53-02/046, как несоответствующих статье 9 Федерального закона от 26.12.2008 № 294-ФЗ «О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля» отказать.

В остальной части решение  Арбитражного суда Новгородской области от 12 октября 2012 года по делу № А44-5910/2012 оставить без изменения.

Председательствующий

      В.И. Смирнов

Судьи

      Н.В. Мурахина

      Н.С. Чельцова

Постановление Четырнадцатого арбитражного апелляционного суда от 20.01.2013 по делу n А05-12156/2012. Оставить без изменения решение, а апелляционную жалобу - без удовлетворения (п.1 ст.269 АПК)  »
Читайте также