Персональные данные и ГИС ЖКХ. Защита персональных данных в ЖКХ (Сибиряков Н.) Использование персональных данных граждан в сфере жкх

Вопрос правомерности предоставления по запросам различных органов документов, содержащих персональные данные собственников помещений многоквартирных домов, потребителей коммунальных услуг, проживающих в управляемых домах, всегда волновал специалистов УО, ТСЖ, ЖСК. С появлением обязанности исполнителей коммунальных услуг размещать персональные данные в ГИС ЖКХ, актуальность вопроса существенно возросла.

Одновременное наличие запрета на распространение персональных данных, установленного Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — Закон 152-ФЗ), и обязанности по размещению персональных данных в ГИС ЖКХ, установленной Федеральным законом от 21.07.2014 № 209-ФЗ «О ГИС ЖКХ», приводит к возникновению сомнений в законности как действий, так и бездействия УО, ТСЖ, ЖСК. Попробуем разрешить эти сомнения.

В соответствии со ст.3 Закона 152-ФЗ:

1) персональные данные любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);

2) оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;

3) обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;

4) автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники;

5) распространение персональных данных — действия, направленные на раскрытие персональных данных неопределенному кругу лиц;

6) предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;

Таким образом, мы видим, что любые сведения о потребителе жилищно-коммунальных услуг (далее — ЖКУ) являются его персональными данными. Сказать конкретно, какие данные являются персональными, а какие не являются, сложно, так как закон очень широко определяет понятие персональных данных, включая в их число любую информацию о гражданине. В таком случае можно сделать вывод о том, что помимо фамилии, имени, отчества, сведений о семье, работе, профессии, прочих данных, сведения о квартире, размере долга за ЖКУ и прочие косвенные сведения о потребителе являются его персональными данными, а на оператора персональных данных возлагается обязанность по обеспечению их защиты и сохранности. Деятельность УО подпадает под понятие «обработка персональных данных», так как УО осуществляют сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных. Следовательно, УО являются операторами персональных данных и на них распространяются требования и правила указанного закона в части обработки персональных данных, их систематизации, хранения, передачи и т.п.

Для того, чтобы начать деятельность по обработке персональных данных, оператор должен выполнить два условия:

Требование № 1

Получить согласие субъекта персональных данных в соответствии со ст.9 Закона 152-ФЗ:

Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом. В случае получения согласия на обработку персональных данных от представителя субъекта персональных данных полномочия данного представителя на дачу согласия от имени субъекта персональных данных проверяются оператором.

В указанной статье предъявляются и требования к такому согласию (ч.4 ст.9 Закона 152-ФЗ):

Согласие в письменной форме субъекта персональных данных на обработку его персональных данных должно включать в себя, в частности:

1) фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;

2) фамилию, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных);

3) наименование или фамилию, имя, отчество и адрес оператора, получающего согласие субъекта персональных данных;

4) цель обработки персональных данных;

5) перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;

6) наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу;

7) перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;

8) срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом;

9) подпись субъекта персональных данных.

Требование № 2

Принятие мер по обеспечению безопасности персональных данных при их обработке, требования к объёму и порядку применения которых установлены ст.19 Закона 152-ФЗ

Есть ещё одно требование к оператору персональных данных — подача в Роскомнадзор специального уведомления по форме о своем намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи (ст.22 Закона 152-ФЗ).

В соответствии с ч.2 ст.22 Закона 152-ФЗ оператор вправе осуществлять без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных (извлечение а части относящихся к деятельности УО случаев):

2) полученных оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных;

С точки зрения жилищного законодательства деятельность УО осуществляется на основании договора управления. В этом случае (наличие договора) ч.2 ст.22 Закона 152-ФЗ позволяет УО осуществлять обработку персональных данных без уведомления Роскомнадзора. Сложнее обстоит дело с ТСЖ и ЖСК, поскольку эти организации не заключают договор с потребителем в обязательном порядке. Так в соответствии с ПП РФ от 06.05.2011 N354 ТСЖ обязано заключить договор на предоставление коммунальных услуг со всеми потребителями, однако понудить несогласных потребителей заключить договоры ТСЖ не может. Кроме того, договор предоставления коммунальных услуг охватывает не все элементы деятельности ТСЖ/ЖСК, требующие обрабатывать персональные данные.

Помимо коммунальных услуг ТСЖ/ЖСК оказывают услуги по содержанию жилья. На эти услуги ТСЖ заключает договоры с только собственниками, помещений, не являющимися членами ТСЖ (ст.155 ЖК РФ). В отношении ЖСК требования по заключению таких договоров вообще не установлены. Таким образом, исходя из требований Закона 152-ФЗ и отсутствии договоров с частью (или всеми) субъектов персональных данных, ТСЖ и ЖСК обязаны уведомлять Роскомнадзор о начале своей деятельности по обработке персональных данных.

По сути весь Закон 152-ФЗ направлен на защиту субъекта персональных данных от передачи его данных третьим лицам без его согласия. По общему правилу передача данных невозможна без согласия субъекта персональных данных, но из этого правила есть исключения.

Исключение № 1

В соответствии со ст. 155 ЖК РФ:

2. Плата за жилое помещение и коммунальные услуги вносится на основании:

1) платежных документов (в том числе платежных документов в электронной форме, размещенных в системе), представленных не позднее первого числа месяца, следующего за истекшим месяцем, если иной срок не установлен договором управления многоквартирным домом либо решением общего собрания членов товарищества собственников жилья, жилищного кооператива или иного специализированного потребительского кооператива;

2) информации о размере платы за жилое помещение и коммунальные услуги, задолженности по оплате жилых помещений и коммунальных услуг, размещенной в системе или в иных информационных системах, позволяющих внести плату за жилое помещение и коммунальные услуги. Информацией о размере платы за жилое помещение и коммунальные услуги и задолженности по оплате жилых помещений и коммунальных услуг являются сведения о начислениях в системе, сведения, содержащиеся в представленном платежном документе по адресу электронной почты потребителя услуг или в полученном посредством информационных терминалов платежном документе.

2.1. Платежные документы, информация о размере платы за жилое помещение и коммунальные услуги и задолженности по оплате жилых помещений и коммунальных услуг подлежат размещению в системе в срок, предусмотренный частью 2 настоящей статьи.

2.2. В случае неразмещения платежных документов и информации о размере платы за жилое помещение и коммунальные услуги, задолженности по оплате жилого помещения и коммунальных услуг в системе в срок, предусмотренный частью 2 настоящей статьи, граждане и организации вносят плату за жилое помещение и коммунальные услуги до десятого числа месяца, следующего за истекшим месяцем, в котором были размещены платежные документы и указанная информация в системе.

2.3. Информация о размере платы за жилое помещение и коммунальные услуги и задолженности по оплате жилого помещения и коммунальных услуг, размещенная в системе, должна соответствовать сведениям, содержащимся в платежном документе, представленном в соответствии с пунктом 1 части 2 настоящей статьи. При несоответствии сведений, содержащихся в платежном документе, представленном в соответствии с пунктом 1 части 2 настоящей статьи, информации о размере платы за жилое помещение и коммунальные услуги и задолженности по оплате жилого помещения и коммунальных услуг, размещенной в системе, достоверной считается информация, размещенная в системе.

Таким образом, размещение платежного документа в ГИС ЖКХ, информации о размере задолженности, не является нарушением Закона 152-ФЗ.

Исключение № 2

В соответствии с ч. 16 статьи 155 ЖК РФ:

При привлечении лицами, указанными в части 15 настоящей статьи, представителей для осуществления расчетов с нанимателями жилых помещений государственного и муниципального жилищных фондов, собственниками жилых помещений и взимания платы за жилое помещение и коммунальные услуги согласие субъектов персональных данных на передачу персональных данных таким представителям не требуется.

Таким образом, передача персональных данных в расчетные центры для изготовления квитанций, осуществления расчётов и т.п. также не будет являться нарушением Закона 152-ФЗ.

Исключение № 3

Предоставление персональных данных по запросам органов власти, при исполнении иных установленных законом обязанностей оператора персональных данных передавать информацию в органы власти. За непредоставление органам власти сведений, предоставление которых установлено законом (например, реестр членов ТСЖ) влечет за собой административную ответственность по ст. 19.7 КоАП РФ:

Непредоставление или несвоевременное представление в государственный орган (должностному лицу), орган (должностному лицу), осуществляющий (осуществляющему) государственный контроль (надзор), государственный финансовый контроль, муниципальный контроль, муниципальный финансовый контроль, сведений (информации), представление которых предусмотрено законом и необходимо для осуществления этим органом (должностным лицом) его законной деятельности, либо представление в государственный орган (должностному лицу), орган (должностному лицу), осуществляющий (осуществляющему) государственный контроль (надзор), государственный финансовый контроль, муниципальный контроль, муниципальный финансовый контроль, таких сведений (информации) в неполном объеме или в искаженном виде, за исключением случаев, предусмотренных статьей 6.16, частями 1, 2 и 4 статьи 8.28.1, частью 2 статьи 6.31, частью 4 статьи 14.28, статьями 19.7.1, 19.7.2, 19.7.2-1, 19.7.3, 19.7.5, 19.7.5-1, 19.7.5-2, 19.7.7, 19.7.8, 19.7.9, 19.7.12, 19.8, 19.8.3 настоящего Кодекса, —

влечет предупреждение или наложение административного штрафа на граждан в размере от ста до трехсот рублей; на должностных лиц — от трехсот до пятисот рублей; на юридических лиц — от трех тысяч до пяти тысяч рублей.

Передача персональных данных в иных случаях, не подпадающих под описанные три исключения, возможна только с согласия субъекта персональных данных. Например, на рынке услуг появились организации предлагающие услуги по раскрытию информации на ГИС ЖКХ или в соответствии со Стандартом раскрытия информации на reformagkh.ru, если, например, у УО или ТСЖ не хватает времени или знаний, умений для раскрытия информации на портале. Предоставление персональных данным таким организациям возможно только по согласию потребителей, что в реальности очень сложно получить. Кроме того, передача данных и документов о должнике привлекаемому по договору юристу (не штатному, не являющемуся работником УО или ТСЖ) для подачи иска в суд, также потребует согласия должника на передачу информации о нем юристу.

Существует ответственность за нарушение Закона о защите персональных данных, а именно ст. 13.11. КоАП РФ:

Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) —

влечет предупреждение или наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц — от пятисот до одной тысячи рублей; на юридических лиц — от пяти тысяч до десяти тысяч рублей.

Однако, на сегодняшний день количество обращений субъектов персональных данных в контролирующие органы с жалобами о нарушений своих прав ничтожно мало, следовательно, количество проверок в этой сфере незначительно, и фактов привлечения к ответственности за нарушения законодательства о персональных данных весьма немного.

В общем, как писал еще М.Е.Салтыков-Щедрин: «Строгость российских законов смягчается необязательностью их исполнения ».

я просто обязан был скомпоновать макет для обращения

подать

В Федеральную cлужбу по надзору в сфере связи, информационных технологий и массовых коммуникаций субъекта РФ

КОПИЯ - В прокуратуру района (для сведения)

от Дмитрия Витальевича

адрес, телефон, эмэйл

ЗАЯВЛЕНИЕ о с ов ершенном правонарушении

Я проживаю по указанному выше адресу в многоквартирном доме. Считается, что дом находится под управлением управляющей организации УК (адрес, ИНН). Без моего согласия УК передала мои персональные данные Расчетно-Информационному Центру (адрес, ИНН), а последний незаконно занимается обработкой моих персональных данных для составления платежных документов, выставляемых за якобы предоставленные услуги ЖКХ. Хотя само требование оплаты услуг, предоставляемых в обход закона, не может восприниматься иначе как поборы и открытое противопоставление закону.

Со мною никаких договоров никто не заключал; согласия на обработку моих персональных данных и на передачу моих персональных данных я никому никогда не давал(а). Это означает, что каждой из названных организаций нарушено положение ч. 4 ст. 9 Федерального закона №152-ФЗ от 27.07.2006 «О персональных данных», согласно которого передача персональных данных осуществляется без письменного согласия собственников на обработку (передачу) их персональных данных. Кроме того сама процедура передачи не содержат описания используемых оператором способов обработки персональных данных; срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва.

Определением Конституционного суда РФ от 28.01.2016 № 100-О постановлено

"… управляющая организация, с тем чтобы иметь возможность осуществлять деятельность по управлению многоквартирным домом, обязана получить у собственников и нанимателей жилых помещений согласие на обработку персональных данных, в том числе на их передачу третьим лицам, причем данное согласие может быть включено в качестве условия в договор управления многоквартирным домом. Министерство строительства и жилищно-коммунального хозяйства Российской Федерации, утвердившее приказом от 31 июля 2014 года № 411/пр Примерные условия договора управления многоквартирным домом и методических рекомендаций по порядку организации и проведению общих собраний собственников помещений в многоквартирных домах, также рекомендовало включать в такие договоры условие о порядке информационного взаимодействия между управляющей организацией и собственниками или пользователями помещений в многоквартирном доме, в том числе состав, порядок, случаи и сроки предоставления информации, связанной с порядком обработки персональных данных собственников и пользователей помещений в многоквартирном доме (подпункт «д» пункта 12), а в приложение к договору – включать порядок обработки персональных данных граждан, в том числе собственников помещений в многоквартирном доме и пользователей помещений в многоквартирном доме, для целей исполнения договора управления (подпункт «з» пункта 25)".

Согласно ст. 13.11 КоАП РФнарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) - влечет предупреждение или наложение административного штрафа на юридических лиц - от 5 тысяч до 10 тысяч рублей.

На основании изложенного
ПРОШУ

привлечь к ответственности за правонарушение, предусмотренное ст.13.11 КоАП РФ

1. Управляющая Компания

ИНН 662602055

2. Расчетно-информационный Центр

ИНН 6659190553

О Вашем решении прошу уведомить

Со своей стороны для понуждения неисправного участника рынка услуг ЖКХ к устранению нарушений своих законных прав объявляю о приостановлении оплаты по счетам за услуги по содержанию общего имущества и коммунальные услуги до полного устранения описанного нарушения права.

Базы данных органов жилищно-коммунального хозяйства (ЖКХ) содержат сведения личного характера. Такие сведения подпадают под действие законодательства РФ в области персональных данных. Какие требования должны соблюдать органы ЖКХ, осуществляющие деятельность с персональными данными своих абонентов, вы узнаете из этой статьи.

В п. 1 ст. 3 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных" (далее - Закон N 152-ФЗ) указано, что персональными данными является любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
Под оператором персональных данных согласно п. 2 ст. 3 Закона N 152-ФЗ понимается государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Органы, осуществляющие деятельность в сфере ЖКХ, подпадают под категорию операторов, занимающихся обработкой персональных данных, которой на основании п. 3 ст. 3 Закона N 152-ФЗ признается любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая:
- сбор, запись, систематизацию;
- накопление, хранение;
- уточнение (обновление, изменение), извлечение;
- использование, передачу (распространение предоставление, доступ);
- обезличивание, блокирование, удаление, уничтожение.
Сразу же оговоримся, что каких-либо специальных положений, касающихся субъектов персональных данных и операторов в сфере ЖКХ, Закон N 152-ФЗ не содержит. Дополнительных требований к работе с персональными данными в этой области в данном Законе также нет.
В силу ст. 161 Жилищного кодекса РФ управляющая организация обязана обеспечить свободный доступ к информации об основных показателях ее финансово-хозяйственной деятельности, об оказываемых услугах и о выполняемых работах по содержанию и ремонту общего имущества в многоквартирном доме, о порядке и об условиях их оказания и выполнения, об их стоимости, о ценах (тарифах) на ресурсы, необходимые для предоставления коммунальных услуг, в соответствии со стандартом раскрытия информации, утвержденным Правительством РФ.
Особенности раскрытия информации о деятельности по управлению многоквартирным домом и предоставления для ознакомления документов, предусмотренных ЖК РФ, товариществом собственников жилья либо жилищным кооперативом или иным специализированным потребительским кооперативом, осуществляющим управление многоквартирным домом (без заключения договора с управляющей организацией), устанавливаются также стандартом раскрытия информации.
Контроль за соблюдением стандарта раскрытия информации товариществом, кооперативом, управляющей организацией осуществляется уполномоченными органами исполнительной власти субъектов РФ в порядке, установленном уполномоченным правительством РФ федеральным органом исполнительной власти (Приказ Минрегиона России от 09.04.2012 N 162 "Об утверждении Порядка осуществления уполномоченными органами исполнительной власти субъектов Российской Федерации контроля за соблюдением стандарта раскрытия информации организациями, осуществляющими деятельность в сфере управления многоквартирными домами").
В соответствии с положениями Постановления Правительства РФ от 23.09.2010 N 731 "Об утверждении стандарта раскрытия информации организациями, осуществляющими деятельность в сфере управления многоквартирными домами" установлены требования к составу информации, подлежащей раскрытию организациями, осуществляющими деятельность в сфере управления многоквартирными домами на основании договора управления многоквартирным домом, порядку, способам и срокам ее раскрытия, а также особенности раскрытия информации и предоставления для ознакомления документов, предусмотренных ЖК РФ, товариществами собственников жилья, жилищными кооперативами и иными специализированными потребительскими кооперативами, осуществляющими управление многоквартирным домом без заключения договора с управляющей организацией.
Под раскрытием информации в данном случае понимается обеспечение доступа неограниченного круга лиц к информации (независимо от цели ее получения) в соответствии с процедурой, гарантирующей нахождение и получение информации.
Управляющая организация, товарищество и кооператив обязаны раскрывать:
- общую информацию об управляющей организации, о товариществе и кооперативе;
- основные показатели финансово-хозяйственной деятельности управляющей организации (в части исполнения ею договоров управления), товарищества и кооператива;
- сведения о выполняемых работах (оказываемых услугах) по содержанию и ремонту общего имущества в многоквартирном доме;
- порядок и условия оказания услуг по содержанию и ремонту общего имущества в многоквартирном доме;
- сведения о стоимости работ (услуг) по содержанию и ремонту общего имущества в многоквартирном доме;
- сведения о ценах (тарифах) на коммунальные ресурсы.
Согласно п. 1 ст. 5 Закона N 152-ФЗ обработка персональных данных должна осуществляться на законной и справедливой основе и ограничиваться достижением конкретных, заранее определенных и законных целей. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
В соответствии с п. 6 ст. 5 Закона N 152-ФЗ при обработке персональных данных должны быть обеспечены их точность, достаточность, а в необходимых случаях и актуальность по отношению к целям обработки.
Оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных данных.
Не допускается:
- обработка персональных данных, несовместимая с целями их сбора (п. 2 ст. 5 Закона N 152-ФЗ);
- объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой (п. 3 ст. 5 Закона N 152-ФЗ).
В силу п. 7 ст. 5 Закона N 152-ФЗ хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных.
Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
Обработка персональных данных может осуществляться оператором только с согласия субъектов персональных данных. В случае получения согласия от представителя субъекта персональных данных оператор проверяет его полномочия на дачу согласия от имени этого субъекта.
Обработка персональных данных допускается в случаях, если она необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем.
Таким образом, независимо от того, что оператор использует данные абонента в целях исполнения заключенного договора, он обязан получить согласие абонента на передачу сведений третьим лицам.
Согласно п. 4 ст. 9 Закона N 152-ФЗ в случаях, предусмотренных этим Законом, обработка персональных данных осуществляется только с согласия в письменной форме субъекта персональных данных. Равнозначным содержащему собственноручную подпись субъекта персональных данных согласию в письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного электронной подписью.
Согласие в письменной форме субъекта на обработку его персональных данных должно включать в себя, в частности:
- его фамилию, имя, отчество, адрес, данные документа, удостоверяющего личность (номер, сведения о дате выдачи и выдавшем его органе);
- фамилию, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи данного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных);
- наименование или фамилию, имя, отчество и адрес оператора, получающего согласие субъекта персональных данных;
- цель обработки персональных данных с указанием их полного перечня;
- перечень действий с персональными данными, на совершение которых дается согласие субъекта персональных данных;
- наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу;
- перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;
- срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом;
- подпись субъекта персональных данных.
Согласие на передачу личных данных третьим лицам включается в текст договора на оказание соответствующих услуг.
В силу ст. 17 Закона N 152-ФЗ, если субъект персональных данных считает, что оператор осуществляет обработку его персональных данных с нарушением требований данного Закона или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.
Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда, в судебном порядке.
Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено законом.
Согласно п. 1 ст. 22 Закона N 152-ФЗ оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных п. 2 ст. 22 Закона N 152-ФЗ.
Согласно п. 2 ст. 22 Закона N 152-ФЗ оператор вправе осуществлять без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных:
- обрабатываемых в соответствии с трудовым законодательством.
Следует иметь в виду, что данная норма не применяется к лицам, работающим по договорам подряда или возмездного оказания услуг;
- полученных оператором в связи с заключением договора, стороной которого является субъект персональных данных. Таким договором может быть договор на оказание услуг, договор гражданско-правового характера на выполнение работ (оказание услуг).
В этом случае должны выполняться дополнительные требования, а именно:
личная информация не должна распространяться и предоставляться третьим лицам без согласия субъекта персональных данных;
персональные данные должны использоваться организацией исключительно для исполнения договора и заключения договоров с субъектом персональных данных;
- сделанных субъектом персональных данных общедоступными.
К таким сведениям относятся сведения, доступ к которым предоставлен неограниченному кругу лиц с согласия субъекта персональных данных. Как правило, такие сведения содержатся в общедоступных источниках (например, в справочниках, адресных книгах и т.д.). Эти данные оператор может использовать без предварительных уведомлений, так как на них не распространяется требование конфиденциальности, запрещающее распространение информации без согласия субъекта персональных данных, или другое законное основание;
- включающих в себя только фамилии, имена и отчества субъектов персональных данных;
- необходимых в целях однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях;
- включенных в информационные системы персональных данных, имеющие в соответствии с федеральными законами статус государственных автоматизированных информационных систем, а также в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;
- обрабатываемых без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами РФ, устанавливающими требования к обеспечению безопасности персональных данных при их обработке и к соблюдению прав субъектов персональных данных.
Замечу, что в случае, если оператор обрабатывает сведения по основаниям, которые не перечислены выше, ему следует уведомить Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) об обработке данных своих абонентов. Процедура уведомления является бесплатной: на оператора не могут возлагаться расходы в связи с рассмотрением уведомления о соответствующей обработке уполномоченным органом по защите прав субъектов персональных данных, а также в связи с внесением сведений в реестр операторов.
Согласно п. 3 ст. 4 Закона N 152-ФЗ порядок обработки персональных данных, осуществляемой без использования средств автоматизации, может устанавливаться федеральными законами и иными нормативными правовыми актами РФ.
В настоящее время действует Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденное Постановлением Правительства РФ от 15.09.2008 N 687 (далее - Положение N 687). Согласно п. 1 данного Положения обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы, считается осуществленной без применения средств автоматизации, если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека.
Соответственно, если персональные данные клиентов обрабатываются в компьютерной (информационной) системе, это не означает, что данная обработка производится с помощью средств автоматизации (п. 2 Положения N 687).
Таким образом, к обработке персональных данных абонентов должны применяться правила, предусмотренные для обработки данных без использования средств автоматизации.
Персональные данные при такой обработке должны быть обособлены от иной информации, в частности, путем фиксации их на отдельных материальных носителях персональных данных, в специальных разделах или на полях форм (бланков).
Согласно п. 6 Положения N 687 лица, осуществляющие обработку персональных данных без использования средств автоматизации (в том числе сотрудники организации или лица, осуществляющие такую обработку по договору с оператором), должны быть проинформированы о факте обработки, категориях обрабатываемых данных, а также об особенностях и правилах обработки, установленных нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов РФ, а также локальными правовыми актами организации (при их наличии).
Условия, которые необходимо соблюдать при использовании типовых форм документов, предполагающих или допускающих включение в них персональных данных, содержит п. 7 Положения N 687.
В соответствии с пп. "а" п. 7 типовая форма или связанные с ней документы (инструкция по ее заполнению, карточки, реестры и журналы) должны содержать:
- сведения о целях обработки персональных данных, осуществляемой без использования средств автоматизации;
- фамилию, имя, отчество и адрес оператора;
- фамилию, имя, отчество и адрес абонента;
- источник получения данных;
- сроки их обработки;
- перечень действий с персональными данными, которые будут совершаться в процессе их обработки;
- общее описание используемых оператором способов обработки персональных данных.
Кроме того, типовая форма должна содержать поле, в котором субъект персональных данных может проставить отметку о согласии на обработку персональных данных, осуществляемую без использования средств автоматизации, при необходимости получения такого согласия (пп. "б" п. 7 Положения N 687).
При этом форма должна быть составлена таким образом, чтобы каждый из субъектов персональных данных, содержащихся в документе, имел возможность ознакомиться со своими данными, не нарушая прав и законных интересов иных субъектов персональных данных (пп. "в" п. 7 Положения N 687). Типовая форма должна исключать объединение полей, предназначенных для внесения персональных данных, цели обработки которых заведомо несовместимы.
Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении персональных данных (ст. 19 Закона N 152-ФЗ).
Лица, виновные в нарушении требований Закона N 152-ФЗ, несут предусмотренную законодательством РФ ответственность (п. 1 ст. 24 Закона N 152-ФЗ).
На настоящий момент административная ответственность для операторов (за исключением лиц, для которых обработка персональных данных является профессиональной деятельностью и подлежит лицензированию) предусмотрена:
- за неправомерный отказ в предоставлении гражданину и (или) организации информации, предоставление которой предусмотрено федеральными законами, несвоевременное ее предоставление либо предоставление заведомо недостоверной информации (ст. 5.39 КоАП РФ). Исключением из данной нормы являются случаи, предусмотренные ст. 7.23.1 КоАП РФ;
- за нарушение требований законодательства о раскрытии информации организациями, осуществляющими деятельность в сфере управления многоквартирными домами (ст. 7.23.1 КоАП РФ);
- за нарушение установленного законом порядка сбора, хранения, использования или распространения персональных данных (ст. 13.11 КоАП РФ);
- за разглашение информации, доступ к которой ограничен федеральным законом (за исключением случаев, когда ее разглашение влечет за собой уголовную ответственность), лицом, получившим к ней доступ в связи с исполнением служебных или профессиональных обязанностей (ст. 13.14 КоАП РФ).
Преступлениями, влекущими за собой уголовную ответственность, являются:
- незаконные сбор или распространение сведений о частной жизни лица, составляющих его личную или семейную тайну, без его согласия либо распространение этих сведений в публичном выступлении, публично демонстрирующемся произведении или средствах массовой информации (ст. 137 УК РФ);
- неправомерный отказ должностного лица в предоставлении собранных в установленном порядке документов и материалов, непосредственно затрагивающих права и свободы гражданина, либо предоставление гражданину неполной или заведомо ложной информации, если эти деяния причинили вред правам и законным интересам граждан (ст. 140 УК РФ);
- неправомерный доступ к охраняемой законом компьютерной информации, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование информации (ст. 272 УК РФ).
Субъект персональных данных имеет право на возмещение морального вреда вследствие нарушения его прав, правил обработки персональных данных, а также требований к их защите, установленных п. 2 ст. 24 Закона N 152-ФЗ. При этом возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.

Имеет ли право УО, ТСЖ, ЖК, ЖСК раскрыть персональные данные собственников помещений в МКД в рамках реализации 731 ПП РФ?

Имеет ли право УО, ТСЖ, ЖК, ЖСК раскрыть персональные данные собственников помещений в МКД в рамках реализации 731 ПП РФ?

Действие положений Федерального закона № 152-ФЗ "О персональных данных" (далее – Закон № 152-ФЗ) распространяется на правоотношения, возникшие с 1 июля 2011 г.
Анализ категорий операторов, осуществляющих обработку персональных данных, на действия которых в Роскомнадзор чаще всего поступают обращения от субъектов персональных данных (граждан), позволяет утверждать, что "лидерами" являются кредитные учреждения; жилищно-коммунальные организации; операторы связи.

Основные нарушения законодательства в сфере обработки персональных данных касаются следующих положений Закона № 152-ФЗ:

  • в части обработки персональных данных без согласия субъекта персональных данных;
  • в части несоответствия содержания письменного согласия субъекта персональных данных на обработку персональных данных требованиям законодательства РФ;
  • в части не предоставления оператором субъекту персональных данных необходимой информации до начала обработки, если персональные данные были получены не от субъекта персональных данных;
  • в части представления в уполномоченный орган уведомления об обработке персональных данных, содержащего неполные или недостоверные сведения;
  • несоблюдение оператором требований по информированию лиц, осуществляющих обработку персональных данных без использования средств автоматизации.

Указанные нарушения характерны для большинства предприятий, работающих в сфере ЖКХ и занимающихся обработкой персональных данных . Результаты проверки их на "организацию и состояние работ по обеспечению безопасности персональных данных", мягко говоря, оставляют желать лучшего. Многие руководители до сих пор не вполне ясно представляют себе, что конкретно нужно делать для защиты персональных данных (ПДн) в соответствии с требованиями Закона № 152-ФЗ. Такая ситуация вызвана отсутствием практики применения норм закона.

В пользу того, что необходимость обработки персональных данных регламентирована федеральным законом, подтверждает сам Закон № 152-ФЗ в нынешней редакции – п. 2 ч. 1 ст. 6 "обработка персональных данных необходима для достижения целей, предусмотренных законом". Каких целей?
Расчет платы за жилое помещение и коммунальные услуги, формирование платежных документов – счетов-квитанций, которые содержат персональные данные граждан (ст. 155,ст. 157 ЖК РФ) – это разве не цель?
ЕИРЦ, управляющим и ресурсоснабжающим организациям необходимо привести свои договорные отношения в сфере обработки ПДн граждан в соответствие с требованием Закона № 152-ФЗ.

Передача ТСЖ персональных данных третьим лицам - законно ли?

Прокуратура начала штрафовать ТСЖ/ЖСК/ЖК/УК за передачу персональных данных собственников помещений в многоквартирном доме третьим лицам. Однако в своей работе ТСЖ постоянно сталкиваются с необходимостью сообщать персональную информацию о жильцах ресурсоснабжающими компаниям, вычислительным центрам, которые производят начисление и печать квитанций, юристам, если, например, планируется обращаться в суд с исками о взыскании долга по оплате коммунальных услуг и т.д. Как же быть ТСЖ/ЖСК/ЖК/УК и что нужно, чтобы в соответствии с законом передать персональные данные третьи лицам?

Что такое персональные данные?

Ст. 3 Федерального закона № 152-ФЗ от 27.07.2006 г. «О персональных данных» дает определение понятия «персональные данные» - это любая информация, которая прямо или косвенно относится к определенному или определяемому физическому лицу (субъекту персональных данных).

Таким образом, к персональным данным будут отнесены ФИО, адрес регистрации, паспортные данные, сведения о доходах и задолженностях и т.д.

Персональные данные для ТСЖ - какие сведения нужны?

Ст. 15 настоящего Федерального закона говорит о том, что персональные данные должны обрабатываться на законной основе для достижения легитимных целей. Для управления домом, начисления коммунальных услуг, наконец, для получения собственниками этих коммунальных услуг и для осуществления прочих работ ТСЖ/ЖСК/ЖК/УК необходимо производить обработку персональных данных собственников многоквартирного дома (МКД). То есть в данном случае ТСЖ/ЖСК/ЖК/УК выступает в качестве оператора, работающего с персональной информацией.

Кроме того, в обязанность товариществ собственников жилья входит также ведение реестра членов ТСЖ. Согласно ч.4 ст.143 ЖК РФ данный документ должен содержать сведения, которые позволят идентифицировать членов товарищества и осуществлять с ними связь. Кроме того, в реестр необходимо включить информацию о размерах принадлежащих им долей в праве общей собственности на общее имущество в МКД.

ТСЖ самостоятельно определяют, какую информацию о его членах следует занести в реестр. Этих сведений должно быть достаточно для идентификации собственников МКД, и они не должны противоречить действующим правовым актам. В реестры ТСЖ обычно вносится следующая информация: ФИО, адрес, номер квартиры, долю в праве общей собственности на общее имущество в многоквартирном доме.

Могут ли ТСЖ/ЖСК/ЖК/УК передавать персональные данные третьим лицам?

В соответствии со ст. 7 Федерального закона №152, ТСЖ/ЖСК/ЖК/УК не имеют права раскрывать третьим лицам или распространять персональные данные без согласия субъектов персональных данных (членов ТСЖ/ЖСК/ЖК/УК). Следовательно, прежде чем передать персональные сведения в какую-либо организацию, председателю ТСЖ/ЖСК/ЖК/УК необходимо получить письменное согласие с того, на кого эти сведения передаются.

Рекомендации для ТСЖ/ЖСК/ЖК/УК по получению согласия на передачу персональной информации третьим лицам

Получается, что, с одной стороны, для работы (управления домом, начисления коммунальных услуг и т.д.) ТСЖ/ЖСК/ЖК/УК необходимо обрабатывать персональные данные собственников МКД и передавать их ресурсоснабжающим организациям. Чтобы делать это в рамках закона, необходимо получить согласие от субъектов персональных данных - членов ТСЖ/ЖСК/ЖК/УК. С другой стороны, собственники в большинстве случаев неохотно соглашаются на передачу своих персональных данных третьим лицам. Получается замкнутый круг.

Мы рекомендовали бы ТСЖ/ЖСК/ЖК/УК решить этот вопрос на общем собрании собственников, с вопросом на повестке дня о предоставлении разрешения председателю от собственников на обработку и передачу персональных данных, нужных для управления домом. При этом не лишним будет утвердить положение о защите персональной информации. В данном документе указывается, где будут храниться сведения, кто будет иметь к ним допуск и т.д.

Также возможно еще одно решение, наиболее оптимальное, когда ТСЖ/ЖСК/ЖК/УК заключают с каждым собственником МКД соглашение на обработку персональных данных. Председатель ТСЖ/ЖСК/ЖК/УК может лично обойти всех жильцов и собрать подписи, либо предлагать подписывать соглашение, когда собственник обратиться за получением той или иной справки. В данном документе необходимо указать, на какие виды данных выдается согласие на обработку и передачу, обязательно полностью прописать ФИО собственника, паспортные данные, место регистрации. Также можно обозначить цели, для которых собирается информация, например, для заключения договоров с ресурсоснабжающими организациями на получение коммунальных услуг, для заключения договоров на техническое обслуживание, ремонт, капитальный ремонт и т.д.

Если от ТСЖ/ЖСК/ЖК/УК требуют передачи персональных данных - что делать?

В случае, когда государственные органы требуют от ТСЖ/ЖСК/ЖК/УК предоставить персональные данные, например, в соответствии с п. 9 ст. 138 ЖК РФ, то управляющий товарищества собственников жилья может сослаться на Федеральный закон от 27 июля 2010 г. N 210-ФЗ "Об организации предоставления государственных и муниципальных услуг". Из данного документа следует, что органы, предоставляющие государственные или муниципальные услуги, всегда могут получить сведения о собственниках многоквартирного дома по запросу, не прибегая к помощи ТСЖ/ЖСК/ЖК/УК.

Наказание за разглашение персональных данных без согласия собственников

За несоблюдение конфиденциальности персональной информации предусмотрено административное наказание в виде выплаты штрафа. Поэтому, если есть необходимость предоставления персональных данных, сначала нужно получить согласие соответствующих субъектов персональных данных.