что считается личными данными человека
Кратко и доступно: что такое персональные данные, их хранение и обработка
Согласно закону 152-ФЗ, компании обязаны защищать персональные данные (ПДн) своих сотрудников и клиентов, хранить и обрабатывать их по определенным правилам. Разберем, что такое ПДн, какие они бывают, что такое обработка персональных данных и как соблюсти все требования закона.
Что относится к персональным данным
Персональные данные — это любая информация, которая относится к конкретному человеку, или субъекту персональных данных. ФИО, мобильный телефон, email, адрес проживания, фотография, паспортные данные — всё это ПДн.
Важно, чтобы данные относились к конкретному человеку. К примеру, абстрактный email или номер телефона — не персональные данные, потому что нельзя понять, кому они принадлежат. А вот если в базе данных компании хранится ФИО клиента, его email и телефонный номер, тогда email и номер уже будут персональными данными — однозначно понятно, к какой «персоне» они относятся.
То же самое касается данных опросов. Если вы анонимно опрашиваете людей об их семейном положении, то не собираете персональные данные. А если спрашиваете ФИО, номер телефона и семейное положение, то по закону всё это персональные данные.
Небольшой пример, чтобы было понятнее, что входит в персональные данные, а что нет:
Не ПДн | ПДн |
ivan999@mail.ru | ФИО: Иванов Иван Иванович, email: ivan999@mail.ru |
30% опрошенных женаты | Иванов Иван Иванович женат |
Никакого строгого списка или перечня персональных данных нет. Обычно получается, что для того, чтобы данные можно было считать персональными, нужно их с чем-то сочетать, например, с ФИО или паспортными данными.
Какие бывают виды персональных данных
В Постановлении правительства №1119 перечислены категории персональных данных. Всего их четыре: общие (или общедоступные), специальные, биометрические и иные.
Общие персональные данные
К ним законодательство о персональных данных относит базовые личные данные: ФИО, место регистрации, информация о месте работы, номер телефона, email. Обычно эти данные и так известны некоторым другим людям, могут быть опубликованы в общедоступных источниках. Например, о месте работы человека могут знать его друзья в социальных сетях.
Специальные персональные данные
Информация о личности человека: расовая и национальная принадлежность, политические, религиозные и философские взгляды, состояние здоровья, подробности интимной жизни, информация о судимостях.
Специальные категории персональных данных отличаются от общих тем, что обычно находятся в закрытом доступе. Их можно узнать только лично у человека, либо сделав официальный запрос в больницу, полицию или суд. Чаще всего сообщать эти данные человек не обязан, они — его личное дело.
Биометрические персональные данные
Это физиологические или биологические особенности человека, которые используют для установления его личности. К ним могут относиться фотографии, отпечатки пальцев, группа крови, генетическая информация.
Однако все эти данные не всегда являются биометрическими. Согласно разъяснению правительства, они становятся такими, только если вы храните их с целью идентификации личности. Например, если на проходной стоит камера с распознаванием лиц, фотографии сотрудников будут биометрическими данными — именно по ним вы определяете личность человека.
А если к личному делу сотрудника или профилю клиента прикреплена его фотография — эти данные не биометрические. Вы не используете их для идентификации, а уже знаете, кому принадлежит фото, и просто дополняете им информацию.
Иные персональные данные
В эту категорию ПДн относят всё, что нельзя отнести к общедоступным, специальным или биометрическим данным: принадлежность к определенной социальной группе, к примеру, членство в клубе, или корпоративные данные, например, то, что хранится в бухгалтерии: зарплата, периоды отпусков, стаж и так далее.
Иные данные сложнее всего отличить от специальных. Разница следующая:
Кто такие оператор и субъект персональных данных
В законе о защите персональных данных упоминаются оператор и субъект ПДн. Разберемся, кто это такие.
Оператор ПДн — компания, которая собирает, хранит, обрабатывает и распространяет персональные данные. Чтобы понять, является ли компания оператором, нужно разобраться, что такое хранение и обработка персональных данных:
Субъект персональных данных — это любой человек, персональные данные которого получил оператор. Например, вы заполнили в магазине анкету на карточку постоянного покупателя — вы стали субъектом ПДн, а магазин — оператором ваших персональных данных.
В компаниях данные разных субъектов ПДн обрабатывают по-разному. Например, доступ к данным сотрудников имеют одни люди, а к данным клиентов — другие. Поэтому при составлении правил работы с данными в компании выделяют разные категории субъектов персональных данных, например: сотрудники, клиенты, стажеры, представители клиентов, родственники сотрудников.
Кто является субъектом персональных данных? Тот, чьи данные хранит или обрабатывает оператор ПДн.
Как оператор обязан защищать персональные данные
Согласно 152-ФЗ оператор должен обеспечить защиту персональных данных. Степень защиты зависит от типа данных:
Для защиты персональных данных по 152-ФЗ оператор должен построить защищенную IT-инфраструктуру и следить, чтобы ПДн всегда были доступны, не потерялись и не попали в руки посторонних.
Кроме защиты данных, оператор обязан собирать, обрабатывать и передавать данные куда-либо только с согласия их владельца, а также отчитываться о сборе данных и мерах защиты перед государством.
То, какую защиту нужно обеспечить персональным данным, зависит от уровня защищенности (УЗ), установленного законом. Его определяют с учетом того, какие данные вы храните и что может им угрожать. Всего уровней защищенности четыре: данные с УЗ-3 и УЗ-4 можно без проблем хранить в публичном облаке, аттестованном по 152-ФЗ, для УЗ-2 и УЗ-1 нужны особые условия, не все провайдеры могут их предоставить.
В публичном облаке MCS можно хранить персональные данные в соответствии с УЗ-2, 3 и 4. Для хранения данных с УЗ-2 и УЗ-1 также есть возможность сертификации, как в формате частного облака, так и на изолированном выделенном гипервизоре в ЦОДе MCS. При построении гибридной инфраструктуры для хранения персональных данных на платформе VK Cloud Solutions (бывш. MCS) вы получаете облачную инфраструктуру, уже соответствующую всем требованиям законодательства. При этом частный контур нужно аттестовать, в этом могут помочь специалисты VK, что позволит быстрее пройти необходимые процедуры.
Что относится к персональным данным: виды тайн и сведений
В современных условиях от граждан часто требуется согласие на обработку сведений частного характера, например, при визите к врачу. Во многих случаях подпись на бланке ставится автоматически. Открывая доступ к информации о себе, важно знать и соблюдать правила.
Какие сведения считаются персональными данными
Распространенные персональные данные:
Персональные данные работника концентрируются в информационной системе (ИС). Она может быть цифровой или аналоговой (компьютерной базой или личным делом в бумажной папке). При этом законодательные требования распространяются на ПД вне зависимости от технической реализации инфосистемы. Существуют разные способы обработки личной информации физлица – сбор, классификация, уточнение и др.
Понятие ПДн относится не только к гражданам, но и к юридическим лицам вне зависимости от организационно-правовой формы (фирмы, компании, организации, коммерческие предприятия и т. д.). Их особенностью является то, что на их основе происходит идентификация не конкретного человека, а определенной компании. Официальные сведения о компании нужны при заключении договоров и т. д.
Физические лица
К персональным сведениям для этой категории субъектов относятся:
Существуют особенности отнесения разных данных к категории персональных у физических лиц:
Работники предприятия
К числу персональных сведений в этом случае относится информация, которую сотрудник должен сообщить при устройстве на работу. В основной части они совпадают с ПДн для физлица и предназначены для занесения в личное дело работника. По причине того, что сотрудник заполняет типовой бланк, в ИС могут попадать сведения, не связанные с выполнением им своей работы.
Дополнительно к личной информации физлиц персональное досье работника предприятия в обязательном порядке включает:
Работодатель не имеет права (и это прописано в законах):
Обязанностью работодателя является:
Государственные или муниципальные служащие
Помимо массива сведений, обязательного для работника предприятия, в число ПДн для этой категории тружеников входит:
Юридические лица
К этой категории сведений относятся:
Нормативно-правовая база
Основные юридические документы, устанавливающие принципы использования ПДн:
Для работников различных отраслей существуют отдельные нормативные акты, регулирующие правила обработки личной информации:
На кого распространяются требования ФЗ 152
Доступ к ПДн конкретного лица разрешен специальным операторам. Это представители структур или организаций, которые производят получение и обработку ПД конкретного физического лица. При отсутствии разрешения субъекта любые операции с его ПДн являются нарушением закона. Личная информация о человеке обязательно должна быть ликвидирована после того, как отпала необходимость в ее использовании.
Законодательство не определяет срок действия согласия на обработку ПДн, поэтому он может быть указан непосредственно в бланке, который подписывает субъект. Такой период может определяться прямо или косвенно – например, «на 3 года» или «на время, указанное в трудовом договоре». Подписывая такие бумаги, проверяйте сроки и следите за тем, чтобы они были написаны реально.
Ответственность за использование персональных данных без согласия
Для нарушителей есть список штрафных санкций. Сюда относятся случаи:
Использование ПДн без согласия субъекта может являться составной частью проступка, влекущего наказание по статье 137 Уголовного кодекса РФ. Сюда входят:
Категории ПД
Закон № 152-ФЗ делит информацию по информативности, сложности использования и уровню раскрытия сведений. Категории персональных данных, которые нельзя использовать без согласия: обезличенные, общие и специальные, биометрические данные.
Общие личные данные о человеке
К ним относится базовые инфоматериалы о конкретном физическом лице:
Некоторые из этих сведений не являются персональными, если используются автономно от других. Текущая позиция Роскомнадзора заключается в том, что только по одному телефонному номеру (без соотнесения его с фамилией владельца) возможность идентификации физического лица отсутствует. По этой причине неперсонифицированная SMS-рассылка не является нарушением законодательства.
Биометрические
Сюда относятся физиологические и биологические параметры физического лица:
К этой же категории относятся любые аудиовизуальные файлы – фотографии конкретного физического лица, записи с диктофона, видеорегистратора и др. Развитие технологий находит широкое применение биометрическим параметрам – они используются в медицине, приеме на работу в госструктуры, оформлении загранпаспортов. Часто такие данные наносят вред субъекту в профессиональной деятельности или личной жизни.
Специальные данные
В эту категорию включены:
Подобные сведения содержатся в специальных документах. Они могут быть использованы для дискриминации конкретного физического лица. По этой причине, согласно статье 10 Закона № 152-ФЗ, доступ к сведениям этого типа для общих случаев не допускается. Исключениями из этого являются ситуации, когда:
Обезличенные ПД
В соответствии с Законом № 152-ФЗ, сюда относятся сведения, соотнесение которых с конкретным человеком невозможно без уточнений. Это может быть любая из составляющих ПД, лишенная других сведений, например:
Обезличивание является дополнительным методом защиты. К нему часто прибегают государственные органы, уполномоченные на обработку персональных сведений о гражданах, передавая массив информации на стороннее изучение. К примеру:
Big Data
Сюда относятся сведения, поступающие в интернет от конкретного пользователя или накапливающиеся в его цифровых устройствах:
Неоднозначность этой категории в юридическом ракурсе рассмотрения связана со следующими особенностями:
С учетом этих обстоятельств, не все сведения из категории Big Data являются ПДн. Если они прямо не указывают на конкретного человека, то, по мнению Роскомнадзора, они не относятся к категории ПД. Тогда на них не распространяются требования Закона № 152-ФЗ. Примеры таких сведений:
Хранение ПДн и механизм защиты
В соответствии с требованиями законодательства, операторы должны самостоятельно использовать средства обеспечения безопасности для собранных ими персональных данных. Это реализуется при помощи:
Кто имеет право запрашивать
В соответствии с законодательством, обработка ПД должна иметь легальные цели. Возможны два варианта получения ПД субъекта:
Персональные данные и всё, что о них нужно знать
Истоки правового регулирования персональных данных на западе и России;
Виды персональных данных и основные понятия ФЗ № 152;
Ответственность за нарушение персональных данных;
В последние десятилетия мы часто слышим в новостной ленте о том, как слили персональные данные, о так называемом «пробиве» информации о человеке. Роскомнадзор постоянно объясняет: как не стать жертвой мошенников, а эксперты дают нам рекомендации по цифровой гигиене.
Вроде как все понимают, что такое персональные данные и многие даже с уверенностью скажут, что к ним относятся паспортные данные, пароли, личная и семейная тайна. Однако, кто знает точные перечень персональных данных? Откуда вообще пошло правовое регулирование этих данных? Какую ответственность несут нарушители права на защиту персональных данных? Как воспринимают персональные данные суды?
Сегодня поговорим обо всём этом и попытаемся конкретизировать эту текучую субстанцию – персональные данные.
1. Истоки правового регулирования персональных данных на Западе и России.
Запад
На Западе персональные данные начали рассматриваться в контексте правового регулирования в 1890 году, когда два американских юриста, сокурсника по Гарварду: Сэмюэль Уоррен и Луи Брендайс – опубликовали статью, в которой говорили о праве privacy. По их мнению это право делилось на:
Физическую приватность – всё, что связано со здоровьем и телом;
Территориальную приватность – грубо говоря это неприкосновенность жилища;
Приватность коммуникации – всё, что связано с общением, например, тайна корреспонденции;
Информационную приватность – сюда как раз относятся персональные данные.
Кстати они трактовали privacy, как «право быть оставленным в покое». Весьма точная формулировка, когда номер твоего телефона разлетается по навязчивым банкам)
Это право было законодательно закреплено в 1948 году во Всеобщей декларации прав человека, а именно в ст. 12, которая гласила:
«Никто не может подвергаться произвольному вмешательству в его личную и семейную жизнь, произвольным посягательствам на неприкосновенность его жилища, тайну его корреспонденции или на его честь и репутацию. Каждый человек имеет право на защиту закона от такого вмешательства или таких посягательств»
ФЗ от 19.12.2005 N 160-ФЗ она была ратифицирована. В данном ФЗ также отмечено, что положения этой Конвенции не применятся в России в случаях, если персональные данные обрабатывались исключительно в личных или семейных нуждах, либо эти данные отнесены к государственной тайне.
Окончательное закрепление право privacy нашло своё отражение в ст. 8 Хартии об основных правах: «Каждый человек имеет право на защиту относящихся к нему данных личного характера». Также именно тут появилось положение об обязательном наличии согласия субъекта персональных данных на их обработку, сбор, систематизацию и тем более на распространение.
Россия
В России всё несколько проще и началось, на самом деле, раньше. В 1857 году (вступил в силу в 1876 году) был подготовлен Телеграфный устав, который устанавливал тайну корреспонденции. За нарушение этой тайны наступала уголовная ответственность.
В 1917 прошлась Революция и отменила все ранее принятые законы, в том числе и Устав.
В Сталинской Конституции 1936 года (понимаю звучит смешно, но всё же) была отдельная глава, посвященная правам человека и в ней помимо прочего устанавливались неприкосновенность жилища, личность и тайна переписки.
Последняя и ныне действующая Конституция 1993 года раз и навсегда закрепила запрет на сбор, хранение, использование, распространение данных о человеке без согласия субъекта персональных данных.
Помните Конвенцию 1981 года и то что она была ратифицирована в 2005 году? Так вот в следующем году вступил в силу Федеральный закон № 152 «О персональных данных», который буквально скопипастил эту Конвенцию с её принципами и понятиями. Единственное отличие между их и нашим вариантами правового регулирования заключается в том, что у европейской системы персональные данные неотделимы от защиты личности и её частной жизни, в России же, персональные данные – это самостоятельный объект права.
Итак, мы прошлись по истории и теперь разберём виды персональных данных, что же к ним относится, а что нет.
2. Виды персональных данных и основные понятия ФЗ № 152
Посмотрите на изображение ниже. На нём мы видим определение «Персональных данных», взятое из ФЗ № 152 и ряд данных. Как думаете, что из этого относится к персональным данным?
Ответ: все, но не всегда.
Уверен, что вы ответили правильно, но с лёгкими сомнениями и это понятно. Понятие, которое нам дал законодатель настолько расплывчатое, что через него можно плавать брасом. Понятие персональных данных можно толковать ну ооочень широко.
Однако, в других федеральных законах, разъяснениях Роскомнадзора и других ведомств можно всё-таки постараться систематизировать персональные данные, что мы с радостью сделали для Вас!
Данные делятся на 5 видов: Общие, Биометрические, Специальные, Обезличенные и Общедоступные.
Это базовые данные личности. Сюда входят паспортные данные, место регистрации, ФИО, информация о месте работы, телефон и Email (о последних двоих расскажу позже).
Это данные, связанные с Вашим телом, здоровьем, то есть это отпечатки пальцев, сведения о наличии татуировок (родинок, пирсинга, иных примет), ДНК, группа крови.
Это четко установленные статьёй 10 ФЗ № 152 данные. К ним относятся: расовая, национальная принадлежности, политические взгляды, религиозные или философские убеждения, состояние здоровья, интимная жизнь.
Это персональные данные, которые субъект сам распространил на неопределённый круг лиц. Здесь важно отметить Решение Арбитражного суда города Москвы от 05.05.2017 по делу №А40-5250/17. В нём АСГМ сказал, что данные которые публикуются в социальных сетях не являются общедоступными, а социальные сети не являются источником общедоступных сведений.
Он объяснил это так (и даже выделил красным цветом), что без письменного согласия субъекта персональных данных не представляется возможным установить, что именно этот субъект дал согласие.
Здесь можно порассуждать вот ещё о чем: можно ли считать источник общедоступным, если для получения доступа в этот источник необходима регистрация, получение аккаунта и т.д. По сути социальные сети – это закрытые системы для своих пользователей и, по-моему, их точно нельзя считать общедоступными. Если у Вас есть иное мнение буду рад подискутировать в комментариях!
К общедоступным можно отнести, например, так называемые «общедоступные правительственные данные», то есть данные в Минфина России, МВД России, Росстата и т.д.
Это данные из которых невозможно установить конкретное лицо. Парадоксально правда? Из определения следует, что персональные данные – это те, через которые можно установить конкретное лицо, а здесь всё, да наоборот.
Есть такие в правовых дебрях такие методические рекомендации по применению приказа Роскомнадзора от 05.09.2013 N 996 «Об утверждении требований и методов по обезличиванию персональных данных», которые показывают нам несколько методик обезличивания.
То есть у нас есть информация, что Джон Курт пережил инсульт 15 апреля 2021 года в г. Москва.
У нас стоит задача – собрать статистические данные об инсультах по г. Москва в 2021 году.
Мы не можем публиковать биометрические + специальные персональные данные Джона и поэтому мы их обезличиваем, например, по методике идентификаторов.
У нас получается АА48О; инсульт, 15.04.21, Москва. Как видите мы просто заменили «Джон Курт» на «АА48О». Это методика идентификаторов. Конечно же есть отдельная таблица со значениями идентификаторов, чтобы можно было установить лицо. Возможно именно поэтому они относятся к персональным данным.
Тезисно: 5 видов персональных данных: Общие – всё понятно из названия; биометрические – всё что о здоровье и теле; специальные – всё, что грубо говоря относится к духовной стороне личности и закреплены в ст. 10 ФЗ № 152; общедоступные – те, что сам субъект распространил на весь мир; обезличенные – данные, по которым невозможно установить человека не имея дополнительных данных (таблица со значениями идентификаторов).
Что касается определений тут я тоже буду максимально краток. Полные их формулировки можете прочитать в ст. 3 ФЗ № 152, но я постараюсь на пальцах объяснить:
Персональные данные – понятно, что ничего не понятно. Всё, что относится к человеку так или иначе персональные данные. Решение об отнесении данных к таковым рассматривается сугубо индивидуально.
Автоматизированная обработка ПД – обработка данных при помощи компьютеров или других средств автоматизации.
Распространение ПД – сделал данные доступными неопределенному кругу лиц.
Уничтожение ПД – действия, связанные с полным уничтожением данных без возможности восстановления, либо уничтожение материального носителя, на которых они хранились.
Обработка ПД – любые действия с персональными данными, как при помощи компьютера, так и без неё (сбор, запись, систематизация, хранение, обезличивание и т.д.).
Оператор – любое лицо (государственные, муниципальный орган, Юр. или Физ. лицо), которое осуществляет обработку ПД, определяет цель такой обработки, состав обрабатываемых данных и действия с ними.
В принципе по понятиям всё. Теперь обсудим какую ответственность несёт оператор в случае нарушения права на защиту персональных данных.
3. Ответственность за нарушение персональных данных
По общему правилу исковые заявления о нарушении права на защиту персональных данных подаются в районный суд. Процедура следующая, кто-то нарушил права субъекта персональных данных (физ. лица, кстати право о защите персональных данных распространяются только на них), это лицо обращается с заявлением в Роскомнадзор, а тот как уполномоченный гос. орган подает исковое заявление.
Основная статья – 13.11 КоАП РФ. Часть 1 говорит об обработке персональных данных, несовместимой с целями такой обработки.
Ч. 3 той же статьи говорит об ответственности за отсутствие публикации политики обработки персональных данных.
Помимо этих частей есть и другие части этой статьи, а также ст. 5.39 КоАП РФ – непредоставление информации адвокату по адвокатскому запросу или организации данных, предоставление которых предусмотрено федеральными законами.
Ст. 19.7 КоАП РФ примерно то же самое, но уже непредоставление информации государственным органам.
Ст. 137 УК РФ – распространение данных о частной жизни, личных и семейных тайнах без получения согласия или распространение этих сведений в публичном выступлении / СМИ.
Ст. 140 УК РФ – непредоставление должностным лицом документов и материалов, непосредственно затрагивающих права и свободы гражданина, если это причинило ему вред.
Ст. 272 УК РФ – неправомерный доступ к охраняемой законом компьютерной информации, если это повлекло её уничтожение, модификацию, копирование, блокирование. Это что называется хакерство.
Здесь всё по-классике:
Ст. 15 ГК РФ – возмещение лицу убытков, в случае нарушение правил обработки его персональных данных.
Ст. 151 ГК РФ и ст. 24 ФЗ № 152 – компенсация морального вреда вследствие нарушения правил обработки персональных данных.
Ст. 90 и ст. 192 ТК РФ – иные нарушения правил обработки персональных данных и дисциплинарные взыскания как мера ответственности.
Представим, что вы являетесь оператором персональных данных. Когда Вам нужно сообщать Роскомнадзору о том, что вы обрабатываете персональные данные?
Обрабатываете вручную – не нужно, через компьютер – нужно;
Собираете ПД сотрудников в рамках трудового договора – не нужно, в собираете ПД на уволенных сотрудников или вне трудовых отношений – нужно;
Оформили договор с Физ. лицом – не нужно, по договору данные передаются третьим лицам – нужно;
Вы – общественная или религиозная организация, которая собирает данные о своих членах – не нужно, эти данные будут передаваться третьим лицам – нужно;
Вы требуете только ФИО – не нужно;
Вы – транспортная компания и собираете данные, которые необходимы для нормальной транспортировки грузов и сохранению жизни и здоровья пассажиров – не нужно;
Субъект персональных данных сам сделал их общедоступными – не нужно.
В трудовых отношениях обработка персональных данных работника без получения его согласия на это возможно в следующих случаях:
Если опубликование и размещение ПД работников в Интернете закреплено законодательно;
В разрешенных законодательством случаях при обработке ПД близких родственников (при получении алиментов, оформлении социальных выплат);
При обработке сведений о состоянии здоровья работка, относящихся к вопросу возможности выполнения им трудовой функции;
При передаче ПД третьим лицам в случаях, когда необходимо предупредить угрозу жизни и здоровью, либо в случаях, предусмотренных законодательством.
При обработке биометрических персональных данных письменное согласие физического лица обязательно в силу ч.1 ст.11 Закона о персональных данных. Ч.2 той же статьи устанавливает исключения из этого правила.
Обработка персональных данных необходима для достижения целей, установленных международным договором РФ;
Обработка персональных данных гражданина проводится в связи с его участием в гражданском, уголовном, административном, конституционном судопроизводстве в арбитражных судах и др.
Мы рассмотрели историю, понятия, виды, ответственность. Остаются только позиции судов в вопросах правовых данных.
4. Судебная практика.
Первое дело касается подсудности дел о защите прав субъекта персональных данных.
Это дело № 33-3211/2019(в апелляции). Суть в том, что: некий Вознюк М. М. обнаружил, что фирма с Багамских островов публикует его персональные данные на своём сайте. Ему это не понравилось, и он подал заявление в Роскомнадзор. А тот, в свою очередь, подал исковое заявление в Центральный районный суд г. Хабаровска.
1 инстанция сказала, что дело административное и подлежит рассмотрению в административном порядке;
2 инстанция сказала указала на то, что что заявленные исковые требования связаны с административным регулированием правовой деятельности интернет-ресурса, как средства массовой информации, и подлежат рассмотрению в порядке административного судопроизводства;
Но РКН не отчаялся и подал кассационную жалобу в Верховный суд.
И вот Определением Судебной коллегии по гражданским делам ВС РФ от 14.07.2020 N 58-КГ20-2 решения нижестоящих инстанций были отменены, а дело направлено на новое рассмотрение.
ВС РФ в своём определении указал на следующее:
Ст. 46 ГПК органы гос. власти вправе обратиться в суд в защиту интересов граждан;
П. 5 ч. 3 ст. 23 ФЗ «О персональных данных» таким ОГВ в вопросе персональных данных является Роскомнадзор;
Ч. 6.1 ст. 29 ГПК иски о защите прав субъекта персональных данных, возмещении ущерба и компенсации морального вреда могут предъявляться по месту жительства истца.
И пришел к выводу, что данное дело должно быть рассмотрено по правилам гражданского судопроизводства. Центральный районный суд г. Хабаровска послушно удовлетворил исковое заявление РКН, признал деятельность сайта незаконной и обязал заблокировать его (Решение Центрального районного суда г. Хабаровска от 02.10.2020 по делу №2-4208/2020).
И ещё немного практики.
Определение Московского городского суда от 10.11.2016 по делу № 33-38783/2016
Файлы cookies были признаны ПД в деле социальной сети Linkedin персональными данными.
Однако, помимо файлов cookies, в социальной сети Linkedin осуществлялся сбор таких ПД, как фамилия, имя, адрес электронной почты и иное.
Постановление 13 ААС от 01.07.2016 по делу № А56-6698/2016
Решение Таганского районного суда г. Москвы от 19.12.2018 по делу № 02-4261/2018
Данные Гугл Аналитикс и Яндекс Метрики признаны ПД при рассмотрении неизвестных лиц на сайт Человека *фамилию, которого нельзя писать на сугробах* «Умное голосование».
Кстати о номере телефона и Email. Как видите судебная практика от дела к делу разнится. Как правило отдельные элементы не представляют собой персональные данные. Номер телефона не является персональными данными, потому что просто по набору цифр нельзя определить конкретное лицо, однако, если с номером будет идти ФИО – то эта комбинация станет персональными данными.
То же самое с электронной почтой. Если она содержит в себе просто рандомные слова – это не персональные данные, однако если они будут состоять из ФИО лица – это уже комбинация и персональные данные.
То есть общий принцип понимания что относится к персональным данным следующий: если из этих данных можно понять о каком конкретно человеке говорится – это персональные данные, если нет – то нет.
Спасибо за внимание! Для тех, кому важен визуал, как обычно, ссылка на папку с презентацией.