Как получить согласие на обработку персональных данных: анализ практики судов

103 просмотрa
18 дочитываний
5 комментариев

Как получить согласие на обработку персональных данных: анализ практики судов

Правовые основы

Правила ст. 9 Федерального закона от 27.07.2006 № 152-ФЗ устанавливают, что любой субъект персональных данных самостоятельно принимает решение о предоставлении согласия на обработку персданных, действуя своей волей и в своем интересе. Например, регистрируя на сайте известного рекрутингового агентства личный кабинет и размещая персональные данные, соискатель помимо принятия условий пользовательского (лицензионного) соглашения о порядке использования сервисов также дает согласие на обработку своих персональных данных, нажимая соответствующую электронную кнопку в интерфейсе сайта ("принять", "согласен" и т.п.).

Такой порядок выражения согласия на обработку персональных данных широко распространен на практике (ст. 6 ГК РФ) и не противоречит п. 2 ст. 160, ст. 161, 432, 434 и 438 ГК РФ при условии, что акцепт помимо собственно нажатия электронной кнопки подтверждается волевыми действиями пользователя. К числу таких действий относятся введение одноразового пароля, отправленного пользователю в сообщении, перечисление символического платежа на расчетный счет и т.п. Письменное согласие требуется только в особых случаях, предусмотренных ст. 10 Федерального закона от 27.07.2006 № 152-ФЗ, в частности, при обработке специальных категорий персональных данных.

Между тем иные лица, использующие персональные данные рекрутингового агентства, обязаны получить на это согласие пользователей, поскольку оно не предполагается и изначально было предоставлено для иных целей другому лицу. К таким выводам пришел суд в деле № А 40-81171/17-149-793, признав незаконным поручение компанией-работодателем обработки персональных данных соискателей третьему лицу (постановление Арбитражного суда Московского округа от 15.01.2018 № Ф 05-18981/2017). Показательным является и дело, рассмотренное ниже.

Судебная практика. Суд посчитал правомерными действия организатора аукциона, отклонившего заявку компании, которая в составе заявки не представила согласие участника в нарушение требований закупочной документации. Представляемая участниками аукциона информация подлежит обработке с целью обеспечения к ней доступа со стороны неопределенного круга лиц, заинтересованных в получении сведений о проводимой закупке, поэтому организатор вправе требовать представления согласия на обработку персональных данных от лиц, сведения о которых представлены в направляемых документах. При этом такое согласие должно охватывать не только разрешение самой компании обрабатывать персданные субъектов, но и передавать их третьим лицам (постановление Четвертого арбитражного апелляционного суда от 20.02.2020 № 04 АП-7042/2019).

Пример. В нашей практике недавно был случай, когда медицинская клиника в связи с распространением коронавируса в Москве перешла на дистанционный формат работы со своими клиентами. При такой модели работы исключался риск возникновения угрозы жизни и здоровью людей, но не была решена проблема получения письменного согласия от клиентов на обработку их специальных персональных данных. Выходом стало обновление текста оферты, в которой был описан алгоритм действий клиента по заполнению формы анкеты с указанием своих персональных данных, нажатие электронной кнопки об отправке и перечисление на счет клиники символического платежа. В оферте содержалось указание на то, что выполнение данных действий свидетельствовало о ее акцепте клиентом, в том числе выражение согласия на обработку специальных персональных данных.

При этом, присоединяясь к оферте, клиент принимал на себя обязательство направить текст согласия по почте в адрес клиники в связи с исключением такой возможности при заключении и исполнении договора. В такой ситуации клиника могла быть привлечена к ответственности за нарушение порядка получения согласия на обработку специальных персональных данных, однако очевидно, что с учетом неблагоприятной санитарно-эпидемиологической обстановки в стране она предприняла все разумные и зависящие от нее меры по выполнению установленных требований, что, по нашему мнению, исключало наличие ее вины.

Каким должно быть согласие

Согласие на обработку персданных должно быть конкретным, информированным и сознательным. Его можно дать лично или через представителя в любой позволяющей подтвердить факт его получения форме, а также в любое время отозвать. Рассмотрим требования к согласию подробнее на основании анализа судебной практики.

Судебная практика. Клиент не только отозвал согласие на обработку персональных данных, но и в текст своего заявления включил оферту, согласно которой поступление в его адрес любых рекламных и иных сообщений от банка он рассматривает как принятие банком на себя обязательства выплачивать в пользу этого клиента определенную денежную сумму. Поскольку банк как ни в чем не бывало продолжал рассылать клиенту письма на телефон и электронную почту, последний посчитал, что тем самым тот акцептовал его оферту и задолжал денег. Однако суд вполне ожидаемо с такой трактовкой не согласился, отметив, что между сторонами не возникли договорные правоотношения в контексте их понимания клиентом. Адрес банка, с которого проводилась рассылка электронных писем, не использовался им для акцепта оферт, а сами по себе рассылаемые им письма носили исключительно информационный характер и не были направлены на акцепт оферты.

При таких обстоятельствах суд пришел к выводу о том, что простое отправление банком письма не может свидетельствовать об акцепте предложенной клиентом оферты (апелляционное определение Московского городского суда от 22.01.2020 по делу № 33-2909/2020).

Дополнительно здесь можно добавить, что любой гражданско-правовой договор предполагается возмездным, если из закона, иных правовых актов, содержания или существа договора не вытекает иное (п. 3 ст. 423 ГК РФ).

Настаивая на выплате денежного вознаграждения за каждое отправленное банком письмо, клиент при этом в нарушение ст. 56 ГПК РФ не обосновал, какое с его стороны было встречное предоставление взамен получения оплаты. Вполне очевидно, что конкретные договоренности не могут возникнуть на основе одной лишь общей (абстрактной) переписки.

Включая текст согласия на обработку персональных данных в анкету или иную типовую форму , подписываемую потребителем, предприниматель должен позаботиться о том, чтобы такое согласие было не формальным, а, как мы сказали выше, сознательным, конкретным и информированным, что предполагает как минимум разъяснение понятия "обработка персональных данных". Если текст согласия включен в типовую форму, то такое положение не охватывается самостоятельной волей потребителя, который присоединяется к предложенным ему условиям обслуживания.

Обратите внимание: если речь идет о согласии на обработку персданных для распространения, то оно с 01.03.2021 должно быть оформлено отдельно от других согласий (см. Федеральный закон от 30.12.2020 № 519-ФЗ)

Судебная практика. Включение в типовой договор условия о заранее данном согласии на обработку персональных данных может послужить основанием для привлечения предпринимателя к административной ответственности на основании ч. 2 ст. 14.8 КоАП РФ (постановление Тринадцатого арбитражного апелляционного суда от 25.02.2020 № 13 АП-35983/2019).

Если же информация о составе обрабатываемых персональных данных доведена до сведения субъекта, он выразил согласие на их обработку, то его права считаются соблюденными.

Судебная практика. Банк включил текст согласия на обработку персональных данных в состав заявления на открытие банковского счета, в котором содержалась вся необходимая информация. Клиент дал согласие на обработку своих персональных данных самим банком и третьими лицами (коллекторскими агентствами), которым банк вправе их передавать. Актуальный перечень третьих лиц, которым банк был вправе передавать персональные данные клиента, был размещен на сайте банка, что суд признал не противоречащим закону (определение Санкт-Петербургского городского суда от 29.10.2019 № 7-1848/19).

В судебной практике включение согласия на обработку персональных данных в текст анкеты, заявления или иного типового документа не считается нарушением. Это связано с тем, что у субъекта, предоставляющего согласие, всегда есть право его отозвать (постановление Арбитражного суда Восточно-Сибирского округа от 10.07.2019 № Ф 02-2920/2019), главное, чтобы такое согласие отвечало перечисленным выше требованиям.

Важно учитывать, что предоставление согласия на обработку персональных данных со стороны их субъекта носит добровольный характер, и он имеет право отказаться от дачи такого согласия.

Судебная практика. Гражданин обратился в Департамент городского имущества Москвы с заявлением о выдаче ему расширенной справки обо всех зарегистрированных правах на объект жилищного фонда. Однако в приеме документов ему было отказано по мотиву того, что он не предоставил согласия на обработку персональных данных. Заявитель принципиально возражал против предоставления данного согласия и опасался раскрытия своих персональных данных третьим лицам. Оценивая позицию заявителя-гражданина, суд принял во внимание норму п. 1 ч. 1 ст. 7 Федерального закона от 27.07.2010 № 210-ФЗ, в которой установлено, что предоставление согласия на обработку персональных данных носит добровольный характер.

Поскольку в самом заявлении на получение государственной услуги были указаны персональные данные заявителя в объеме, достаточном для его рассмотрения, к нему были приложены все предусмотренные законодательством документы, то отдельного согласия на обработку персональных данных не требовалось. Суд даже не стал учитывать тот факт, что необходимость получения указанного согласия была прямо предусмотрена постановлением Правительства Москвы от 10.09.2014 № 521-ПП. Такой подход в полной мере соответствовал ч. 2 ст. 15 КАС РФ, согласно которой суд вправе при разрешении административного дела применить положения нормативного правового акта, имеющего большую юридическую силу (кассационное определение Верховного Суда РФ от 22.01.2020 № 5-КА 19-56).

Условия обработки персональных данных

Осуществляя обработку персданных клиента, нужно учитывать допустимые параметры такого использования, приведенные в согласии с учетом срока, на который оно было предоставлено. По истечении срока у предпринимателя отсутствует право использовать персональные данные клиента, равно как и рассылать ему рекламные и иные сообщения для поддержания интереса к своим продуктам.

Судебная практика. Суд установил, что банк направил клиенту СМС-сообщения об изменении в своей линейке депозитных и кредитных продуктов, несмотря на истечение сроков действия заключенных с ним договоров банковского счета, все обязательства по которым были исполнены. Учитывая, что клиент не давал банку согласия на получение адресных рекламных предложений, рассылку таких сообщений суд признал ненадлежащей рекламой на основании ч. 1 ст. 18 Федерального закона от 13.03.2006 № 38-ФЗ (постановление Девятого арбитражного апелляционного суда от 12.02.2020 № 09 АП-79893/2019).

Обязанность подтвердить наличие согласия субъекта на обработку его персональных данных возлагается на оператора. При отзыве согласия оператор вправе ее продолжить только в случаях, прямо предусмотренных законом, например, при проведении Всероссийской переписи населения, для выполнения международных договоров, для обязательного раскрытия информации, в научных, публицистических и иных целях, а также в других случаях, предусмотренных ст. 6 Федерального закона от 27.07.2006 № 152-ФЗ.

Субъект персональных данных вправе требовать от оператора прекращения незаконных действий по их обработке, если он не предоставлял свое согласие. В частности, субъект вправе требовать уничтожения персональных данных и компенсации морального вреда (правда, на большие суммы не стоит рассчитывать. Как показывает практика, они копеечные), если он не давал согласия на их обработку либо отозвал его (определение Восьмого кассационного суда общей юрисдикции от 05.12.2019 № 88-571/2019).

За недееспособного субъекта персональных данных согласие на их обработку дают законные представители, а за ушедшего из жизни человека - его наследники, у которых также есть право знакомиться с указанными данными. В качестве примера ситуации, когда такое согласие может понадобиться, можно привести обсуждавшуюся в прошлом году возможность создания цифрового образа легендарной советской актрисы Людмилы Гурченко для того, чтобы она была одной из ведущих телепередачи (Цифровая копия Людмилы Гурченко будет вести реалити-шоу // Электрон. Ресурс: Подробнее ➤).

Судебная практика. Право наследников знакомиться с документами, относящимися к их родственникам, особенно актуально для наших граждан, чьи близкие были репрессированы во времена сталинских репрессий. К таким выводам пришел суд, указав, что внук осужденного в первые годы советской власти по общеуголовной статье вправе знакомиться с материалами уголовного дела в отношении его, если не был применен гриф "секретно".

С учетом большого периода времени, который прошел с момента осуждения советского гражданина, информация о нем не может быть отнесена к конфиденциальной как составляющая тайну следствия в соответствии с п. 2 Указа Президента РФ от 06.03.1997 № 188. В рассматриваемом деле процессуальные и другие документы в отношении осужденного гражданина были созданы более 75 лет назад, поэтому у государственного органа не было оснований для отказа в предоставлении доступа (кассационное определение Верховного Суда РФ от 05.07.2019 № 5-КА 19-20).

Оформление согласия

Согласие на обработку персональных данных может быть подписано субъектом как собственноручно, так и в форме электронного документа, скрепленного электронной подписью. Например, как это делают банки, страховщики и иные компании при размещении текста оферты на сайте, которую пользователь принимает путем нажатия кнопки или ввода одноразового пароля из СМС-сообщения.

Персональные данные оператором могут быть получены от самого субъекта и от третьего лица при условии соблюдения последним требований закона. В качестве примера можно привести случай уступки банком коллекторскому агентству прав требований к заемщику, вытекающих из заключенного между ними кредитного договора (продажа кредитного портфеля) при условии, что такая возможность прямо предусмотрена самим кредитным договором.

Иным образом обстоит дело, когда право на обработку персданных заемщика банк передает коллекторскому агентству по агентскому договору для выполнения поручения по взысканию просроченной задолженности.

Судебная практика. Передача банком по агентскому договору другой организации персональных данных заемщика без его согласия недопустима. Такой агентский договор не создает прав и обязанностей для заемщика, не являющегося его стороной, и не связан с реализацией банком своего права на уступку задолженности, в связи с чем при отсутствии согласия заемщика на обработку персданных действия банка и коллекторского агентства в рассматриваемом случае будут являться неправомерными. Такой подход закреплен в п. 18 Обзора судебной практики, утв. Президиумом Верховного Суда РФ 27.09.2017.

Текст согласия на обработку персональных данных должен включать указание на предоставление оператору права обрабатывать определенные персональные данные (в зависимости от целей). В частности, это могут быть Ф.И.О., место жительства, дата рождения, серия и номер паспорта, номер телефона , пользовательские данные (IP-адрес; сведения о местоположении; тип и версия операционной системы; тип и версия браузера; тип устройства и разрешение его экрана; источник перехода на сайт; язык операционной системы и браузера; история посещения сайта; cookie-файлы) и иные данные в соответствии со ст. 9 Федерального закона от 27.07.2006 № 152-ФЗ.

В судебной практике отнесение номера мобильного телефона к числу персональных данных является спорным, существуют различные точки зрения, поэтому наилучшим решением будет включение соответствующего указания в текст согласия на обработку персональных данных

В согласии должно быть указано, кому оно адресовано (сам оператор, его работники, партнеры и иные лица), цели обработки персональных данных, используемые меры защиты и, собственно говоря, сам перечень действий оператора, совершаемых с использованием или без использования средств автоматизации с персональными данными. К ним относятся сбор, получение, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персданных.

Если оператор предполагает осуществить передачу обработки собираемых персональных данных третьим лицам, в тексте согласия должны быть указаны сведения о таких лицах (постановление Девятого арбитражного апелляционного суда от 19.02.2020 № 09 АП-3353/2020). Если же точным перечнем он не располагает, то указать нужно по крайней мере сферу их деятельности (например, курьерская доставка товаров, заказанных в онлайн-гипермаркете), чтобы субъект понимал, у кого и в связи с чем будет доступ к его персональной информации (подп. 4 п. 4 ст. 9 Федерального закона от 27.07.2006 № 152-ФЗ). При разработке внутренних документов оператора, включая текст согласия на обработку персданных, за основу можно взять имеющиеся нормативные правовые акты федеральных органов госвласти в сфере защиты персональных данных, в которых отражены все необходимые сведения, например, Приказ Минфина России от 22.01.2018 № 10 н.

В условиях динамично развивающегося гражданского оборота и работы на рынке с большим количеством клиентов для предпринимателей гораздо удобней и быстрее включать заранее выраженное согласие на обработку персональных данных в свои анкеты, заявления и другие типовые документы, которые клиент, как правило, внимательно не читает, не желая тратить на это свое время. Такой порядок получения согласия на обработку персональных данных не противоречит закону при условии, что клиенту обеспечена возможность ознакомления с текстом предоставляемого согласия, которое должно быть явным и прямо выраженным, а не скрытым в общем массиве условий документа, большой объем которого делает его сложным для визуального восприятия.

(По материалам «Юридический справочник руководителя», 2021)

Также см. следующую публикацию: Спор о защите персональных данных (Части 1-3) - Подробнее ➤Подробнее ➤Подробнее ➤

Ваш рейтинг должен быть не менее 500 для оценки публикации
25 / 0
нет
Поделиться в социальных сетях:
Показать комментарии (5)
Поделиться в социальных сетях:
+1431
Новое
Интересное Добавить +1
Поделиться

Читайте также

Мы используем файлы cookie. Продолжив работу с сайтом, вы соглашаетесь с Политикой обработки персональных данных и Правилами пользования сайтом.